
Cube Sandbox v0.1.0 首发解析基于 RustVMM 与 KVM 的毫秒级 AI Agent 安全沙箱【免费下载链接】CubeSandboxInstant, Concurrent, Secure Lightweight Sandbox for AI Agents.项目地址: https://gitcode.com/GitHub_Trending/cu/CubeSandboxCube Sandbox 在 2026.04.20 正式发布 v0.1.0这是该项目面向开源社区的首个版本。它以「面向 AI Agent 的极速、高并发、安全且轻量化沙箱」为定位基于 RustVMM 与 KVM 构建宣称可在 60ms 内创建具备完整服务能力的硬件隔离沙箱并将单实例内存开销控制在 5MB 以下。阅读本文你将理解这套系统的五大核心亮点分别由哪些仓库组件支撑、其底层实现原理如何落地以及一个已在腾讯云生产环境经历大规模验证的 Agent 基础设施如何从 v0.1.0 走向后续的完整生态。发布概览Cube Sandbox 首次开源发布v0.1.0 发布于 2026.04.20见 docs/zh/changelog/v0.1.0.md是 Cube Sandbox 的首次开源发布。发布声明将项目定位为「面向 AI Agent 的极速、高并发、安全且轻量化沙箱」并强调其关键属性一款基于RustVMM 与 KVM构建的高性能、开箱即用的安全沙箱服务既支持单机部署也可轻松扩展到多机集群对外兼容 E2B SDK可在 60ms 内创建具备完整服务能力的硬件隔离沙箱环境单实例内存开销低于 5MB。从仓库现状看这一发布描述与项目结构完全吻合hypervisor/目录下是完整的 RustVMM 虚拟化层CubeMaster/与Cubelet/构成 Go 语言的控制面调度链路CubeAPI/是兼容 E2B 的 Rust API 网关而CubeNet/、CubeEgress/则分别承载 eBPF 数据面与 L7 出站安全代理。系统整体架构可参考 docs/architecture/overview.md 中的组件关系图核心亮点一极致冷启动——平均冷启动耗时 60ms发布文档指出Cube Sandbox 的冷启动优势来自「资源池化预置与快照克隆技术跳过耗时的初始化流程」可服务沙箱端到端冷启动平均耗时 60ms。模板预置 内存快照恢复的启动模型冷启动的快速来自两个层面的配合这在架构文档中有清晰描述模板预置OCI 镜像经过 Buildkit 构建为 rootfs并完成一次冷启动后生成内存快照注册为模板参见 docs/architecture/overview.md 的 Storage Layer 小节。模板是可复用的只读基座规避了「创建沙箱时现场装系统」的全部开销。快照克隆恢复创建沙箱时Cubelet通过CubeCoW以 O(1) 代价克隆模板的 rootfs 与内存卷随后CubeShim直接restore内存快照跳过完整引导流程。这条调用链在架构文档的时序图中被完整记录CubeAPI → CubeMaster → Cubelet → CubeShimcontainerd Shim v2→ CubeHypervisorRustVMM其中 VM 启动路径为launch_vmm() → create_vm() → restore_vm()。源码佐证CubeCoW 的 FICLONE 快照引擎克隆之所以是 O(1) 而不是逐字节拷贝关键在 cubecow/src/lib.rs 暴露的存储引擎抽象。库以Enginetrait 定义所有存储后端必须实现的操作当前仓库提供两个实现ReflinkEngine——基于 xfs-reflink 的后端利用内核FICLONEioctl 实现零数据拷贝的快照与克隆这是 v0.1.0 时代的默认形态S3Engine——面向跨节点快照导出/恢复的 S3 后端属于后续版本v0.7跨节点能力的先导实现。initialize工厂函数根据config.backend.kind选择具体后端返回Boxdyn Engine使上层Cubelet无需感知后端差异。快照与克隆在 XFS 上共享物理 extent、仅记录元数据因此「克隆 rootfs」与「clone 内存文件」都能在毫秒级完成。核心亮点二单机高密部署——单实例内存开销 5MBv0.1.0 发布文档指出借助CoW 技术实现极致内存复用并通过Rust 重构与深度裁剪运行时将单实例内存开销降至5MB 以下单机可承载数千 Agent。高密度的三层来源内存卷 CoW每个沙箱的内存快照文件由CubeCoW以 reflink 方式从模板克隆共享底层物理页未修改的页不产生额外占用运行时深度裁剪VMM 层刻意保持最小化——按架构文档描述CubeHypervisor 以 seccomp 白名单运行仅暴露最小 syscall 面Rust 实现零运行时开销VMMhypervisor、ShimCubeShim与控制面网关CubeAPI均以 Rust 编写。以 CubeAPI/Cargo.toml 为例release profile 配置了lto fat、codegen-units 1、panic abort、strip symbols即「单二进制极致性能 最小体积」的编译取向这正是「Rust 重构」在生产层面的落地。配合后续 v0.5 引入的 AutoPause/AutoResume空闲沙箱会被自动快照挂起并透明恢复进一步压缩单机常驻开销、提升部署密度。核心亮点三真正的内核级隔离——每个 Agent 独占 Guest OS 内核v0.1.0 发布文档强调每个 Agent 运行在独立 Guest OS 内核中避免容器逃逸风险可安全执行任意大模型生成代码。这是与 Docker 容器最本质的差异容器共享宿主机内核逃逸面存在于共享内核之上而 Cube Sandbox 的每个沙箱都是一个由 KVM 托管的 MicroVM拥有独立的 Linux 内核。当 Agent 执行不可信的 LLM 生成代码时最坏情况仅是破坏自己沙箱内的 Guest OS宿主与其它沙箱不受影响。这一能力由虚拟化栈逐层支撑hypervisor/——基于 RustVMM KVM 的轻量级 VMM负责 vCPU、内存区域、virtio 设备块、网/vsock、fs、启动、暂停、快照与恢复CubeShim/shim/——以 Rust 实现 containerd Shim v2 接口桥接容器运行时抽象与真实 MicroVM负责 rootfs、内存文件、内核的准备以及 VM 的 boot/restoreCubelet/services/cubebox/——节点级生命周期管理串联镜像拉取、卷管理与 VM 全生命周期。核心亮点四零成本迁移——原生兼容 E2B SDKv0.1.0 发布文档指出Cube Sandbox原生兼容 E2B SDK 接口从 E2B Cloud 迁移只需替换一个 URL 环境变量无需业务代码改动。兼容层的实现E2B 兼容的关键在CubeAPI它是用 RustAxum编写的 E2B 兼容 REST API 网关见 CubeAPI/Cargo.toml 与CubeAPI/src/下的路由、OpenAPI 定义负责将 E2B SDK 调用翻译为内部 gRPC 并转发给CubeMaster。因此对上层业务而言SDK 调用方式保持不变迁移动作仅是切换 API 地址。仓库为三种主流语言都提供了可直接上手的 SDK 客户端与示例sdk/python——Python SDK 及文档sdk/go——Go SDK 及文档sdk/node——TypeScript/Node SDK。同时CubeProxy基于 OpenResty 的反向代理兼容 E2B 协议负责把发往沙箱服务的请求按Host头port-sandbox_id.domain或 URL 路径/sandbox/sandbox_id/port/...路由到正确实例两条路由路径共享同一份 Redis 元数据。核心亮点五网络安全——eBPF 内核态隔离 L7 出站过滤v0.1.0 发布文档指出基于 eBPF 的CubeVS在内核态实现严格的沙箱间网络隔离并支持细粒度出站流量过滤策略。安全是多层叠加的硬件隔离KVM MicroVM每沙箱独立内核网络隔离CubeVS 默认拒绝私网/链路本地网段支持每沙箱 allow/deny 策略出站控制CubeEgress L7 代理按域名白名单放行凭据保险库密钥通过请求头改写注入永不出现在沙箱与模型上下文中SeccompCubeHypervisor 以最小 syscall 白名单运行认证CubeAPI 支持可插拔认证回调。CubeVS纯 eBPF 的数据面CubeNet/目录下的 BPF 程序如src/localgw.bpf.c、src/mvmtap.bpf.c、src/nodenic.bpf.c提供了每沙箱 SNAT/DNAT、有状态连接跟踪TCP 11 态机、UDP、ICMP、LPM-trie 网络策略与 ARP 代理三个程序分别挂载在 TAP 入口、宿主 NIC 入口与cube-dev出口实现「无 iptables、无 Linux Bridge、无 OVS」的纯内核转发详见 docs/architecture/network.md。CubeEgressL7 出站安全代理CubeEgress/是基于 OpenResty Lua 的每主机透明 L7 出站代理通过 TPROXY 拦截全部出站 HTTP/HTTPS 请求提供域名过滤按 SNI/host/method/scheme/path、凭据注入与 JSONL 访问审计。关键 Lua 模块包括lua/policy.lua——出站策略判定lua/access_phase.lua——访问阶段拦截与决策lua/audit.lua——审计日志lua/cert_signer.lua——为沙箱签发可信根 CA实现透明 TLS 检测。沙箱模板内置 CubeEgress 签发的根 CA因此出站流量无法绕过检查详见 docs/guide/security-proxy.md。生产可用开源即生产级基础设施v0.1.0 发布文档强调Cube Sandbox 在开源之前已在腾讯云生产环境经历大规模验证支撑真实 AI Agent 业务负载并服务真实用户在真实生产部署中单台物理机可在数分钟内拉起数以万计的沙箱实例。发布声明明确表示「我们今天开源的不是一个原型而是一套已经通过真实规模考验的生产级基础设施」。仓库中的对比基准见 README.md 的 Benchmarks 章节与 docs/guide/introduction.md给出了可核验的参考数据冷启动单并发平均 60ms50 并发创建场景下平均 67ms、P95 90ms、P99 137ms整体保持在 150ms 以内隔离级别专用内核 eBPF与部署密度单节点数千实例均显著区别于 Docker 容器与传统 VM。上述性能数据均为仓库文档中公布的自测结果具体环境为裸金属实测解读时需注意该前提。致贡献者从地基到生态v0.1.0 发布文档用相当篇幅向贡献者致意在这套代码公开之前它已在腾讯云真实生产流量下稳定运行完成毫秒级启动沙箱与内核级隔离 Agent 负载的使命。文档将贡献者分为「过去」与「未来」——过去的贡献者打下了地基未来的贡献者将把地基发展成生态。这正是开源版本的愿景让「安全、即时、轻量的代码执行应当开源且可自托管」成为社区共识。从 v0.1.0 出发后续版本的演进脉络v0.1.0 奠定了「毫秒启动 内核隔离 E2B 兼容 高密部署」的地基后续版本在此之上持续加码完整时间线见 docs/changelog/index.mdv0.1.1 / v0.1.2docs/changelog/v0.1.1.md、docs/changelog/v0.1.2.md修复模板重建、一键部署 CA 证书、错误码等稳定性问题新增cubebox destroy命令与 OpenAI Agents SDK 集成示例v0.3引入 CubeCoW 快照引擎支持百毫秒级快照、克隆与回滚v0.4凭据保险库Credential Vault与运维看板v0.5AutoPause/AutoResume、Terraform 部署器、ARM64 全栈支持与网络策略加固v0.6K8s 部署、Volume 框架与模板别名v0.7S3 后端驱动的跨节点暂停/恢复以及控制面与运维面拆分CubeOps。如何上手 v0.1.0 时代的能力虽然仓库已演进到更高版本v0.1.0 所声明的核心能力——毫秒冷启动、高密部署、内核级隔离、E2B 无缝迁移——在今天的代码库中依然可以直接体验阅读 docs/guide/quickstart.md 完成从零到第一个沙箱的快速上手需 x86_64 Linux KVM 环境通过 docs/guide/templates.md 理解 OCI 镜像到模板的三步流程参考 docs/guide/lifecycle.md 掌握沙箱状态机与自动暂停/恢复语义使用 sdk/python、sdk/go 或 sdk/node 的 E2B 兼容接口直接替换原有业务中的 URL 环境变量。v0.1.0 是 Cube Sandbox 一切后续能力的起点它将「硬件隔离、毫秒启动、极低开销」这套生产级 Agent 沙箱范式开源也为后续的快照/克隆/回滚、AutoPause、跨节点迁移乃至完整的 Kubernetes 部署生态打下了结构基础。【免费下载链接】CubeSandboxInstant, Concurrent, Secure Lightweight Sandbox for AI Agents.项目地址: https://gitcode.com/GitHub_Trending/cu/CubeSandbox创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考