CubeSandbox
硬件级隔离的 AI Agent 沙箱服务,60ms 极速冷启动,5MB 极低内存开销
加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。
硬件级隔离的 AI Agent 沙箱服务,60ms 极速冷启动,5MB 极低内存开销
加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。
你有没有想过这个问题:当一个 AI Agent 能够自由执行代码、调用外部工具、甚至访问企业数据库时,如果它运行的代码本身就是恶意的——或者只是有 bug——会发生什么?
传统的 Docker 容器方案有一个致命弱点:容器之间共享宿主机的 Linux 内核。一旦攻击者通过漏洞逃逸出容器,他直接拥有了整台机器的权限。在 AI Agent 时代,这个风险被无限放大:LLM 生成的代码质量参差不齐,且 Agent 往往以高权限运行,任何一个失误都可能让攻击者直接进入你的生产环境。
CubeSandbox 正是为解决这一问题而生。2026年4月21日,腾讯云正式将这款产品完全开源(Apache 2.0),不是只开源 SDK,而是整个生产级的沙箱即服务平台。这是继 E2B 之后,AI Agent 安全运行时领域的又一重磅力作,且在腾讯云内部以及 MiniMax 等 AI 公司已经过大规模生产验证。
AI Agent 执行代码的场景在 2025-2026 年已经全面爆发:
传统的沙箱方案各有缺陷:Docker 共享内核不够安全;Firecracker 是 AWS 专用;gVisor 是 Google 专用;E2B 需要商业服务。CubeSandbox 的目标是:结合 Docker 的轻量级特性与 VM 的硬件级安全性,同时达到 60ms 以内的冷启动速度。

图1:CubeSandbox 整体架构(来源:项目文档)
CubeSandbox 采用微内核设计,整个系统由多个 Rust 编写的核心组件构成:
控制面组件:
CubeMaster:集群控制平面,负责沙箱生命周期管理、资源调度和模板管理。它是整个系统的大脑,提供 HTTP/gRPC API,是运维人员与集群交互的核心入口。
CubeAPI:E2B 兼容的 API 服务端(Rust 实现),对外暴露与 E2B 完全一致的 REST API。如果你已经基于 E2B 开发了应用,只需修改一个 URL 环境变量,无需改动任何业务代码,就能切换到 CubeSandbox,大幅降低迁移成本。CubeAPI 监听在 3000 端口,支持通过 Docker 快速部署。
数据面组件:
Cubelet:每个计算节点上的沙箱代理,负责在节点上实际创建和管理 KVM 虚拟机。它与 CubeMaster 保持连接,接收调度指令,启动 guest OS 虚拟机,处理生命周期事件(启动、停止、快照、回滚等)。
CubeProxy:出站流量代理,所有从沙箱发出的网络请求都经过它。CubeProxy 支持域名白名单、即时阻断和完整的访问审计日志,确保恶意沙箱无法对外发起攻击或泄露数据。
CubeEgress:独立的出站安全代理,提供更细粒度的网络控制。
CubeNet:网络管理组件,负责沙箱之间的网络隔离和通信。
CubeShim:containerd-shim 的 Rust 实现,用于将 KVM 虚拟机无缝集成到 containerd 生态中,使得可以用 docker ps / crictl 等标准容器工具管理虚拟机。
辅助组件:
CubeSandbox 能够实现 60ms 以内的冷启动(包含 guest OS 启动完成并可接收命令的时间),关键在于三个技术优化:
预热虚拟机池(Warm Pool):CubeMaster 维护一个预启动状态的虚拟机池。当新的沙箱请求到来时,不是从零启动 VM,而是从池中取出一个已经启动到等待指令状态的虚拟机,快速注入用户代码。这个过程不需要完整的内核引导过程,时间从数百毫秒压缩到 60ms 以内。
Copy-on-Write 克隆:虚拟机磁盘通过 COW 机制克隆,Guest OS 基础镜像只读挂载,数据层按需写入。这避免了完整拷贝,大幅缩短了启动时间。
vsock 高速通信:Guest Agent 与宿主机之间使用 Linux virtio-vsock(虚拟机套接字)通信,跳过了传统网络栈的层层封装延迟,实现了毫秒级的命令下发。

图2:单沙箱与 50 并发创建时的启动延迟表现(来源:项目文档)
传统虚拟机启动后,Guest OS 本身就要占用数百 MB 内存。CubeSandbox 通过高度精简的 Guest OS 镜像(基于 Alpine Linux 的定制 minimal image),将每个沙箱实例的内存开销控制在 5MB 以内。这使得在一台 32GB 内存的服务器上,可以同时运行数千个隔离沙箱,密度远超传统 VM 方案。

图3:CubeSandbox 内存开销极低,可实现高密度部署(来源:项目文档)
凭证托管(Credential Vault):这是 v0.4.0 版本的核心特性。AI Agent 通常需要调用外部 API(LLM 服务、数据服务等),这些 API Key 如果进入沙箱内部,不仅可能被恶意代码窃取,还会占据宝贵的 token 上下文空间。CubeSandbox 的凭证托管功能允许 API Key 留在宿主机上,沙箱内的 Agent 只能通过代理访问外部服务,密钥永远不会进入 Guest OS。
出站控制(Egress Control):通过 CubeProxy 和 CubeEgress,可以配置域名白名单。沙箱内的代码只能访问明确允许的域名,所有未经授权的出站连接都会被即时阻断,同时生成完整的审计日志,满足合规要求。
硬件级隔离:每个沙箱拥有独立的 Guest OS 内核,与宿主机以及其他沙箱完全隔离。与 Docker 的 namespace/cgroup 隔离相比,KVM 虚拟化不存在内核逃逸风险——即使沙箱内的代码触发了内核级别的漏洞利用,攻击者的控制范围也仅限于该虚拟机的边界之内。
CubeSandbox 提供两种部署模式:
单机一键部署:适合开发和测试场景。在目标机器上执行 install.sh 脚本(位于 deploy/one-click/),脚本会自动检测环境、安装依赖、拉取制品、启动服务。部署完成后,通过 Web 控制台(默认 :12088 端口)管理沙箱、模板和节点。
集群部署:支持 Terraform + 腾讯云 TKE(容器服务)的自动化集群部署,适合生产环境。
CubeAPI 支持 Docker 部署(提供多阶段构建的 Dockerfile),可以通过 Docker Compose 快速启动 API 服务,与现有的 E2B 应用无缝对接。
系统要求:
v0.4.0 引入了功能完善的 Web 控制台(Dashboard),通过 Nginx 托管,安装后直接访问 :12088。控制台提供以下功能:
CubeSandbox 提供 E2B SDK 兼容接口,已有 E2B 应用可以零代码迁移:
import os
# 只需改一个环境变量
os.environ["E2B_API_BASE_URL"] = "http://your-cubesandbox-host:3000"
# 后续所有 E2B SDK 调用自动路由到 CubeSandbox
如果从零集成,使用 CubeAPI 的 REST API:
# 创建一个沙箱
curl -X POST http://localhost:3000/v1/sandboxes \
-H "Content-Type: application/json" \
-d "__TEMPLATE_JSON__"
依赖 KVM:这是 CubeSandbox 最大的门槛。与纯软件隔离方案不同,CubeSandbox 要求宿主机 CPU 支持并启用 KVM 虚拟化(Intel VT-x / AMD-V)。这意味着它无法在 macOS(没有 KVM)、Windows(需要 WSL2 + Linux VM)或者不支持嵌套虚拟化的云 VM 上运行。对于开发者的个人机器,这个要求可能带来额外的配置成本。
资源开销仍然高于纯容器:虽然 5MB/实例已经是虚拟机中的顶尖水平,但与 Docker 容器相比仍有开销。在追求极致密度的场景下(如每个请求一个沙箱的超高并发场景),5MB 乘以 N 的内存占用仍然不可忽视。
单节点部署的可用性:单机部署模式下,如果宿主机故障,所有沙箱都会中断。没有原生的多副本高可用方案,需要自己搭建 Keepalived 或类似机制。
CNCF 生态的成熟度:虽然已经进入 CNCF Landscape,但项目开源时间较短(2026年4月),生态工具链(监控、告警、备份等)还在完善中。
CubeSandbox 的出现标志着 AI Agent 安全运行时领域进入了新的阶段:
从技术路线上看,它代表了一条"硬核路线"——不满足于容器级隔离,坚持用虚拟机实现硬件级安全,即使这意味着更高的部署复杂度和硬件依赖。腾讯云敢这样做的底气,来自于在生产环境中已经跑通了这一套体系。
从市场格局上看,E2B 主要面向 SaaS 服务市场,CubeSandbox 则更适合需要私有化部署的企业用户——特别是金融、医疗、政府等对数据主权有严格要求、对外部云服务有合规顾虑的行业。
从生态融合上看,CubeSandbox 选择兼容 E2B SDK 是一个明智的决策。它不要求开发者重新学习新 API,而是通过兼容层降低了迁移门槛,让已经基于 E2B 构建的应用能够平滑过渡到自托管方案。这种"兼容优先"的策略,有助于它快速建立开发者生态。
目前已有 MiniMax 将其用于 Agentic RL 训练场景,在千卡级别的大规模并行训练中验证了其高并发和高密度部署能力。随着 AI Agent 在各行业的渗透,安全沙箱将成为 AI 基础设施的必备层,而 CubeSandbox 有望成为私有化部署场景的首选方案。

图4:CubeSandbox 运行效果(来源:项目文档)

图5:极速冷启动演示(来源:项目文档)