AI Agent代码执行不再裸奔CubeSandbox如何做到硬件级隔离沙箱【免费下载链接】CubeSandboxInstant, Concurrent, Secure Lightweight Sandbox for AI Agents.项目地址: https://gitcode.com/GitHub_Trending/cu/CubeSandboxAI 正在把「执行代码」变成日常操作Agent 根据 LLM 生成的指令在服务器上跑 Python、编译、联网、写文件。这些代码往往是动态生成的、不可完全信任的直接执行等于「裸奔」。开源项目CubeSandbox是一个专为 AI Agent 打造的硬件级隔离沙箱服务基于 RustVMM KVM每个沙箱运行在独立的 MicroVM 中平均冷启动不到 60ms、单实例内存开销小于 5MB并兼容 E2B SDK让「安全」与「快」不再二选一。一、为什么 Agent 执行代码需要「硬件级」隔离传统做法大多是把不可信代码丢进 Docker 容器。但容器的隔离建立在共享内核之上——namespace 和 cgroup 只是「画了个圈」一旦内核出现漏洞恶意代码就有机会逃逸到宿主机进而影响同一台机器上成千上万个沙箱。对于 AI Agent 场景风险被进一步放大 代码由 LLM 实时生成无法逐行人审 Agent 天然有联网、读写文件、调用外部 API 的能力 高密度部署下一台机器跑着成百上千个沙箱「一个逃逸、全部失守」。CubeSandbox 的思路是用硬件强制执行的边界替代「软隔离」。每个沙箱都是 KVM MicroVM拥有自己独立的 Linux 内核逃逸路径被 CPU 的虚拟化指令集直接封死。二、核心机制每个沙箱都是一个 MicroVMCubeSandbox 的虚拟化层CubeHypervisor构建在 RustVMM KVM 之上负责 vCPU 配置、内存区域管理、virtio 设备块设备、网络、vsock、共享文件系统以及启动、暂停、快照与恢复。关键设计独立内核每个沙箱运行专属 Guest 内核宿主机内核对沙箱代码完全不可见从根本上消灭「共享内核逃逸面」VMM 自身最小化CubeHypervisor 默认启用seccomp 白名单每个线程vCPU、virtio 设备、HTTP 服务只允许极少数系统调用越权调用会被内核直接终止——虚拟化层本身就是被加固的资源池化 快照恢复模板提前冷启动并做内存快照新沙箱通过恢复路径拉起跳过完整开机流程这是「硬件隔离却不慢」的关键。整个系统的组件分工可以在架构图中一目了然详见 docs/architecture/overview.md三、纵深防御硬件隔离只是第一道门CubeSandbox 把安全做成了六层纵深任何单层被突破也不会击穿整体层级机制作用1KVM MicroVM 独立内核硬件级隔离阻断内核逃逸2CubeVSeBPF 内核态网络每沙箱专属 TAP 策略执行默认拒绝私网/链路本地地址3CubeEgressL7 出向代理域名级出站白名单未显式允许的域名一律拦截4凭据保险库API Key 通过 Header 注入密钥永远不进入沙箱5seccomp 最小化系统调用VMM 进程自身被锁定在最小系统调用面内6可插拔认证回调API 网关层鉴权网络这块尤其值得细看CubeVS 用三个 eBPF 程序挂在 TAP 设备的关键路径上完成 SNAT/DNAT、有状态连接跟踪TCP 11 态机和线速策略执行——没有 iptables 规则爆炸也没有 Bridge/OVS 开销。所有出站流量必须经过 CubeEgress 的透明代理支持按域名/路径/方法过滤并自动注入凭证安全代理的完整用法见 docs/guide/security-proxy.md。四、安全不等于慢亚 60ms 冷启动很多团队不敢上 MicroVM就是怕「秒级启动」拖垮 Agent 交互体验。CubeSandbox 在裸金属环境下的实测表现指标Docker 容器传统 VMCubeSandbox隔离级别低共享内核高独立内核极高独立内核 eBPF启动速度~200ms秒级60ms内存开销低高完整 OS极低5MB部署密度高低极高单节点上千实例50 并发创建场景下平均 67ms、P95 90ms、P99 137ms——高并发下依然稳定在 150ms 以内。五、Agent 场景下的典型工作流一次典型的 Agent 代码执行是这样的用户向 Agent 发出 PromptAgent 调用 LLM 生成代码通过 CubeSandbox 创建沙箱并运行结果图表/PDF/HTML回传给 Agent——全程沙箱是「用完即弃」的一次性环境而沙箱内还能长期托管 Agent 进程、Redis、浏览器甚至完整开发环境。六、快速上手从 E2B 一行配置迁移CubeSandbox 原生兼容 E2B SDK 接口。如果你已经在用 E2B Cloud只需把 API URL 等环境变量换成 CubeSandbox 地址客户端代码零改动。部署路径有三条 云 VMPVM一键脚本推荐 裸金属密度与性能最优 KubernetesHelm 部署控制面与计算节点。环境要求x86_64 Linux KVM 支持。装好之后打开浏览器访问http://控制节点IP:12088即可在 WebUI 中查看节点、安装模板、创建沙箱并实时看日志。完整入门步骤见 docs/guide/quickstart.md。总结AI Agent 的代码执行正在从「实验玩具」走向「生产基础设施」隔离强度就是它的安全底线。CubeSandbox 用 KVM MicroVM 提供硬件级隔离用 eBPF L7 代理构筑网络纵深又用快照恢复和资源池化把启动压到 60ms 以内、把开销压到 5MB 以下——让「安全沙箱」第一次同时做到了快、密、省。Apache 2.0 协议开源已在腾讯云生产环境规模验证值得每一个构建 Agent 平台的团队重点关注。【免费下载链接】CubeSandboxInstant, Concurrent, Secure Lightweight Sandbox for AI Agents.项目地址: https://gitcode.com/GitHub_Trending/cu/CubeSandbox创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考