Windows Sandbox : tester un logiciel ou un fichier sans risquer son PC

Windows Sandbox permet d’ouvrir un environnement Windows jetable pour essayer un logiciel, examiner une pièce jointe ou lancer un exécutable sans installer durablement quoi que ce soit sur le PC principal. C’est l’un des outils de sécurité les plus utiles de Windows 11 Pro, à condition de comprendre une limite importante : par défaut, le bac à sable dispose du réseau et partage le presse-papiers avec l’hôte.

⚡ TL;DR — L’ESSENTIEL EN 30 SECONDES

  • ✅ Windows Sandbox crée un Windows isolé et jetable dont le contenu disparaît lorsque vous le fermez.
  • ✅ Il est idéal pour tester un installateur ou un fichier dont vous n’êtes pas encore certain de la provenance.
  • ⚠️ Le réseau et le presse-papiers sont activés par défaut : pour un fichier réellement douteux, mieux vaut les désactiver avec un fichier .wsb.
  • ❌ Windows Sandbox n’est pas pris en charge sur Windows 11 Home.

Windows Sandbox, c’est quoi exactement ?

Windows Sandbox, appelé Bac à sable Windows dans l’interface française, repose sur la virtualisation matérielle. Microsoft lance un environnement Windows séparé du système hôte, avec son propre noyau isolé par l’hyperviseur. À chaque ouverture, vous repartez sur un environnement propre ; à la fermeture, les applications installées, fichiers créés et modifications effectuées dans le bac à sable sont supprimés.

La différence avec une machine virtuelle classique est surtout pratique : pas besoin de télécharger une image ISO, de créer un disque virtuel ou d’entretenir un second Windows. Le Sandbox est conçu pour être ouvert, utilisé quelques minutes puis détruit.

Dans quels cas est-il vraiment utile ?

Le cas le plus évident est l’essai d’un logiciel téléchargé sur Internet. Vous voulez vérifier l’interface d’un utilitaire, tester un ancien programme ou examiner un installateur avant de le déployer sur votre PC ? Le Sandbox évite de polluer Windows avec des services, pilotes légers, entrées de registre et fichiers résiduels.

Microsoft cite également l’ouverture d’applications et de fichiers non fiables, la navigation vers des sites inconnus et le maintien d’environnements de développement temporaires parmi les usages possibles. Il ne faut cependant pas confondre isolation et garantie absolue : face à un fichier franchement malveillant, on réduit au maximum les passerelles avec le PC et le réseau local.

Les prérequis sous Windows 11

En septembre 2026, Microsoft prend en charge Windows Sandbox sur les éditions Pro, Enterprise, Pro Education/SE et Education. Windows 11 Home n’est pas supporté. Côté matériel, il faut une architecture AMD64 ou Arm64 compatible, la virtualisation activée dans l’UEFI/BIOS, au moins 4 Go de RAM — Microsoft en recommande 8 —, 1 Go d’espace libre et au minimum deux cœurs CPU.

Pour vérifier la virtualisation, ouvrez le Gestionnaire des tâches avec Ctrl + Maj + Échap, puis Performances > Processeur. La ligne « Virtualisation » doit indiquer qu’elle est activée. Sinon, il faudra l’activer dans l’UEFI du PC.

Comment activer Windows Sandbox

Dans la recherche Windows, saisissez Activer ou désactiver des fonctionnalités Windows. Cochez ensuite Bac à sable Windows, validez et redémarrez le PC si Windows le demande. Vous pourrez ensuite rechercher « Bac à sable Windows » dans le menu Démarrer.

Une fenêtre Windows indépendante s’ouvre. Vous pouvez y copier un fichier, télécharger un programme et l’installer comme sur un PC classique. Lorsque vous fermez la fenêtre, Windows vous avertit que tout le contenu du Sandbox sera supprimé.

Le piège : réseau et presse-papiers sont actifs par défaut

Le mode par défaut privilégie la facilité d’utilisation. Selon la documentation Microsoft actuelle, le réseau est activé via le commutateur Hyper-V par défaut et le presse-papiers est partagé entre l’hôte et le Sandbox. L’entrée audio est également activée, tandis que la caméra et les imprimantes ne sont pas redirigées par défaut.

C’est pratique pour tester une application connue, mais moins pertinent pour analyser un exécutable réellement suspect. Microsoft prévient explicitement que l’accès réseau peut exposer le réseau interne à une application non fiable. Le presse-papiers crée lui aussi un canal entre les deux environnements.

Créer un Sandbox plus sûr avec un fichier .wsb

Windows Sandbox accepte des fichiers de configuration XML portant l’extension .wsb. Ils permettent notamment de couper le réseau, le GPU virtualisé, le presse-papiers, les périphériques audio/vidéo et de mapper un dossier de l’hôte en lecture seule.

Pour tester un fichier téléchargé, créez par exemple un dossier C:Sandbox, placez-y le fichier à examiner puis créez un fichier Sandbox-securise.wsb avec le contenu suivant :

<Configuration>
  <VGpu>Disable</VGpu>
  <Networking>Disable</Networking>
  <ClipboardRedirection>Disable</ClipboardRedirection>
  <MappedFolders>
    <MappedFolder>
      <HostFolder>C:Sandbox</HostFolder>
      <SandboxFolder>C:Analyse</SandboxFolder>
      <ReadOnly>true</ReadOnly>
    </MappedFolder>
  </MappedFolders>
  <LogonCommand>
    <Command>explorer.exe C:Analyse</Command>
  </LogonCommand>
</Configuration>

Un double-clic sur ce fichier lance un Sandbox sans réseau ni presse-papiers et expose uniquement le dossier choisi en lecture seule. C’est beaucoup plus adapté à l’examen d’un fichier douteux. Microsoft fournit d’ailleurs un exemple officiel très proche, avec réseau et vGPU désactivés et le dossier de téléchargement mappé en lecture seule.

Pourquoi le dossier partagé doit rester en lecture seule

Mapper un dossier de votre PC dans le Sandbox est pratique, mais un partage en écriture rétablit une voie vers les données de l’hôte. Microsoft avertit qu’un logiciel malveillant pourrait alors modifier des fichiers ou voler des données accessibles. Pour une analyse, <ReadOnly>true</ReadOnly> est donc le choix logique.

Évitez surtout de mapper votre profil utilisateur complet, Documents, un partage NAS contenant des données personnelles ou un dossier synchronisé avec un cloud. Ne saisissez pas non plus vos mots de passe ou identifiants sensibles dans un environnement utilisé pour examiner un programme douteux.

Sandbox ne remplace ni l’antivirus ni une sauvegarde

Le Sandbox ajoute une couche d’isolation ; il ne transforme pas un fichier inconnu en fichier sûr. Gardez Microsoft Defender actif sur le PC principal, vérifiez la signature numérique des exécutables lorsqu’elle existe et privilégiez toujours le site officiel de l’éditeur.

La même logique vaut pour les données. Un ransomware exécuté directement sur votre session Windows peut toujours chiffrer les fichiers auxquels votre compte a accès. Une sauvegarde déconnectée ou correctement protégée reste indispensable. Pour le chiffrement physique du PC, consultez également notre guide BitLocker sous Windows 11.

Un SSD externe reste utile pour isoler vos copies de travail

Pour conserver des sauvegardes ou déplacer de gros fichiers sans laisser en permanence le support connecté au PC, un SSD externe est un complément utile. Le Samsung T7 Shield 1 To, par exemple, est référencé sur Amazon.fr sous l’ASIN B09SB38KMD. Samsung annonce une interface USB 3.2 Gen 2, jusqu’à 1 050 Mo/s en lecture et 1 000 Mo/s en écriture ainsi qu’une protection IP65. Ce support n’est pas nécessaire pour utiliser Windows Sandbox : il s’agit simplement d’un exemple de stockage externe pertinent pour les sauvegardes et transferts.

En tant que Partenaire Amazon, SysKB réalise un bénéfice sur les achats remplissant les conditions requises, sans surcoût pour le lecteur. Le prix et la disponibilité peuvent évoluer après la publication de cet article.

Windows Sandbox ou machine virtuelle ?

Le Sandbox est idéal pour un besoin ponctuel : ouvrir, tester, fermer. Une machine virtuelle complète reste préférable si vous avez besoin de conserver l’état du système, de prendre des snapshots, de configurer plusieurs réseaux virtuels, de tester plusieurs versions de Windows ou d’installer durablement un environnement de développement.

Autrement dit, Windows Sandbox est un excellent « PC jetable » intégré à Windows 11 Pro. Pour tester un installateur courant, son mode par défaut est très pratique. Pour un fichier réellement douteux, utilisez plutôt une configuration .wsb sans réseau, sans presse-papiers et avec uniquement un dossier en lecture seule.

Sources

Informations vérifiées le 28 septembre 2026 à partir de la documentation officielle Microsoft Learn consacrée à Windows Sandbox : présentation et éditions prises en charge, prérequis et installation, configuration des fichiers .wsb et exemples de configuration. Les caractéristiques du Samsung T7 Shield proviennent de la fiche Amazon.fr et des données constructeur reprises sur cette fiche.

📖 Retrouve nos autres tutoriels Windows et sécurité dans le Guide Windows, IT & Sécurité 2026.