Ironicamente, acho que isso pode ser mais seguro: veja o link
O binário auxiliar do sandbox cria novos processos restritos para executar os componentes em área restrita, como Flash ou outros plug-ins binários.
O resultado prático é que, sem o SUID, o binário auxiliar do sandbox não pode:
- chroot para outra parte do sistema de arquivos para restringir o acesso ao sistema de arquivos real.
- Crie um novo namespace PID para impedir o rastreamento de componentes em área restrita ou a eliminação de outros processos
Ambas as operações requerem um processo privilegiado.