TencentCloud/CubeSandbox
Rust0 / 0
CubeSandbox는 KVM과 RustVMM 기반으로 서브-60ms 콜드스타트와 인스턴스당 5MB 미만 오버헤드를 달성한 하드웨어 수준 격리 샌드박스이다.
TL;DR
CubeSandbox는 KVM과 RustVMM 기반으로 하드웨어 수준의 커널 분리를 제공하면서 서브-60ms 단건 부팅과 인스턴스당 약 5MB의 하이퍼바이저 오버헤드를 달성한 경량 샌드박스이다. 빠른 부팅 성능은 사전 준비된 템플릿과 CubeCoW Copy-on-Write 스냅샷 엔진의 결합으로 구현되었으며 eBPF 기반 CubeVS와 CubeEgress가 네트워크 정책과 자격증명 주입을 커널 수준에서 집행한다. 벤치마크는 단일 생성에서 약 60ms, 50 동시 생성에서 평균 약 67ms 및 P95 90ms, P99 137ms로 측정되어 고동시성 환경에서도 수백 밀리초 미만의 프로비저닝 지연을 유지함이 확인됐다. 단점으로는 x86_64 Linux와 KVM 인프라가 필수이므로 KVM 미지원 환경에서는 같은 수준의 격리·성능을 확보할 수 없다는 점이다.
핵심 포인트
- 하드웨어 수준의 커널 분리를 제공하여 컨테이너 공유 커널 대비 공격 표면을 근본적으로 축소했다. CubeSandbox는 각 인스턴스에 별도 Guest OS 커널을 할당하므로 커널 네임스페이스 기반 샌드박스에서 가능한 커널 이스케이프 공격이 원천적으로 억제된다. 이 차이는 신뢰 경계가 엄격해야 하는 에이전트 실행 환경에서 핵심 우위로 작용했다.
- 부팅 시간과 메모리 오버헤드 측면에서 전통적 QEMU VM과 비교해 큰 성능 우위를 보였다. README의 벤치마크는 단일 생성에서 약 60ms 부팅과 인스턴스당 약 5MB 오버헤드를 보고했으며 전통적 VM의 수초 부팅과 수십 MB 오버헤드와 대조를 이룬다. 이러한 조합은 고동시성 환경에서 샌드박스 제공 밀도를 획기적으로 향상시킨다.
- 운영 편의성 측면에서 E2B SDK 호환성과 템플릿 시스템을 통해 기존 E2B 기반 서비스의 마이그레이션 비용을 최소화했다. README는 URL 교체만으로 E2B 호환이 가능하다고 명시하여 애플리케이션 코드 변경 없이 런타임 전환이 가능함을 나타냈다. 템플릿과 WebUI는 대규모 배포 후 유지관리와 템플릿 재빌드 필요성을 빠르게 파악하는 운영 흐름을 지원한다.
- 지원한다 하드웨어 수준의 커널 분리로 각 샌드박스에 독립적인 Guest OS 커널을 제공하여 컨테이너형 공유 커널에서 발생하는 커널 이스케이프 위험을 제거했다. 이 격리는 eBPF 기반 가상 스위치(CubeVS)와 결합되어 네트워크 정책을 커널 수준에서 집행한다. 결과적으로 외부 API 키가 샌드박스로 유입되지 않도록 제어 가능한 보안 경계가 확보되었다.
벤치마크
| 벤치마크 | 지표 | 값 | 비교 |
|---|---|---|---|
| Boot Speed | cold start latency | 60 ms (single concurrency), avg 67 ms at 50 concurrent creates, P95 90 ms, P99 137 ms | vs Traditional QEMU VM: 2–3 s |
| Memory Overhead | hypervisor-only memory overhead | 5 MB | vs Traditional QEMU VM: 30 MB |
이미지 분석




10.2k
STARS
983
FORKS
+206
TRENDING
0
조회수
관련 토론
아직 관련 토론이 없습니다.
댓글
댓글을 작성하려면 로그인이 필요합니다.