银河麒麟v10 sp3 2303及以上版本支持应用程序行为白名单沙箱,需先启用沙箱引擎和白名单模式,再添加可信程序并勾选放行行为,策略即时生效,未加入白名单的程序将被拦截敏感操作。

在银河麒麟V10桌面系统中启用应用程序行为白名单沙箱,是为了让指定程序在受控隔离环境中运行,防止其越权访问文件、网络或进程——若未开启,该功能始终处于禁用状态,所有“应用防护→行为控制”策略均不生效。
确认安全中心版本与沙箱支持能力
打开“安全中心”→点击右上角“关于”图标,查看版本号。仅V10 SP3 2303及以上版本(含SP4)支持行为级白名单沙箱功能;若显示为SP1 2203或SP2 2212,界面中将不出现“行为控制”标签页,无法配置此项。
【必须确认】旧版本强行尝试导入行为策略配置会导致界面异常或策略加载失败,且无错误提示。
开启沙箱引擎并启用行为白名单模式
第一步:进入“安全中心”→“应用防护”→切换至“行为控制”标签页
第二步:点击右上角齿轮图标→勾选“启用应用程序行为沙箱”→点击“确定”
第三步:在下方“白名单模式”开关处点击启用,此时系统会弹出提示:“启用后仅列表内程序可执行指定行为,其余应用默认受限”,点击“确认启用”
这一步操作不可逆,启用后未加入白名单的程序将无法执行剪贴板读写、USB设备访问、屏幕录制等敏感行为,双击启动时可能无响应或报“行为被拦截”。
添加首个可信程序到行为白名单
方法一:图形界面手动添加
点击“添加程序”按钮→选择“从文件系统选取”→定位到目标程序绝对路径(如/opt/myapp/bin/launcher)→勾选需放行的行为项(建议至少勾选“读取剪贴板”和“访问本地文件”)→点击“确定”
方法二:拖拽快捷方式快速注册
直接将桌面或开始菜单中的程序快捷方式拖入白名单区域空白处,系统自动解析真实路径并创建条目;但此法不支持命令行启动的后台服务类程序。
注意:添加后无需重启,策略即时生效。若添加后程序仍被拦截,检查其实际运行进程名是否与快捷方式指向的可执行文件一致——例如某些Java程序实际由/usr/bin/java启动,此时需将java路径加入白名单并配置参数过滤规则。
验证沙箱是否已按预期工作
运行刚加入白名单的程序,尝试执行一项被管控的行为(如复制文本后切换到未加白名单的记事本中粘贴);若粘贴失败,说明沙箱正常拦截非授权行为。再打开终端执行kysec_list -n behavior,输出中应包含你添加的路径及对应行为标记。











