본문으로 건너뛰기

트렌딩 - GitHub 인기 레포 & HuggingFace 모델

TencentCloud/CubeSandbox

Rust0 / 0

CubeSandbox는 KVM과 RustVMM 기반으로 서브-60ms 콜드스타트와 인스턴스당 5MB 미만 오버헤드를 달성한 하드웨어 수준 격리 샌드박스이다.

TL;DR

CubeSandbox는 KVM과 RustVMM 기반으로 하드웨어 수준의 커널 분리를 제공하면서 서브-60ms 단건 부팅과 인스턴스당 약 5MB의 하이퍼바이저 오버헤드를 달성한 경량 샌드박스이다. 빠른 부팅 성능은 사전 준비된 템플릿과 CubeCoW Copy-on-Write 스냅샷 엔진의 결합으로 구현되었으며 eBPF 기반 CubeVS와 CubeEgress가 네트워크 정책과 자격증명 주입을 커널 수준에서 집행한다. 벤치마크는 단일 생성에서 약 60ms, 50 동시 생성에서 평균 약 67ms 및 P95 90ms, P99 137ms로 측정되어 고동시성 환경에서도 수백 밀리초 미만의 프로비저닝 지연을 유지함이 확인됐다. 단점으로는 x86_64 Linux와 KVM 인프라가 필수이므로 KVM 미지원 환경에서는 같은 수준의 격리·성능을 확보할 수 없다는 점이다.

핵심 포인트

  • 하드웨어 수준의 커널 분리를 제공하여 컨테이너 공유 커널 대비 공격 표면을 근본적으로 축소했다. CubeSandbox는 각 인스턴스에 별도 Guest OS 커널을 할당하므로 커널 네임스페이스 기반 샌드박스에서 가능한 커널 이스케이프 공격이 원천적으로 억제된다. 이 차이는 신뢰 경계가 엄격해야 하는 에이전트 실행 환경에서 핵심 우위로 작용했다.
  • 부팅 시간과 메모리 오버헤드 측면에서 전통적 QEMU VM과 비교해 큰 성능 우위를 보였다. README의 벤치마크는 단일 생성에서 약 60ms 부팅과 인스턴스당 약 5MB 오버헤드를 보고했으며 전통적 VM의 수초 부팅과 수십 MB 오버헤드와 대조를 이룬다. 이러한 조합은 고동시성 환경에서 샌드박스 제공 밀도를 획기적으로 향상시킨다.
  • 운영 편의성 측면에서 E2B SDK 호환성과 템플릿 시스템을 통해 기존 E2B 기반 서비스의 마이그레이션 비용을 최소화했다. README는 URL 교체만으로 E2B 호환이 가능하다고 명시하여 애플리케이션 코드 변경 없이 런타임 전환이 가능함을 나타냈다. 템플릿과 WebUI는 대규모 배포 후 유지관리와 템플릿 재빌드 필요성을 빠르게 파악하는 운영 흐름을 지원한다.
  • 지원한다 하드웨어 수준의 커널 분리로 각 샌드박스에 독립적인 Guest OS 커널을 제공하여 컨테이너형 공유 커널에서 발생하는 커널 이스케이프 위험을 제거했다. 이 격리는 eBPF 기반 가상 스위치(CubeVS)와 결합되어 네트워크 정책을 커널 수준에서 집행한다. 결과적으로 외부 API 키가 샌드박스로 유입되지 않도록 제어 가능한 보안 경계가 확보되었다.

벤치마크

벤치마크지표비교
Boot Speedcold start latency60 ms (single concurrency), avg 67 ms at 50 concurrent creates, P95 90 ms, P99 137 msvs Traditional QEMU VM: 2–3 s
Memory Overheadhypervisor-only memory overhead5 MBvs Traditional QEMU VM: 30 MB

이미지 분석

CubeSandbox와 다른 샌드박스 및 전통적 QEMU VM의 콜드 스타트 비교 차트를 보여주며 CubeSandbox가 60ms 수준임을 강조한다.
이미지는 단일 동시성 기준에서 CubeSandbox가 약 60ms의 콜드 스타트를 달성했음을 시각적으로 제시한다. 차트는 다른 샌드박스(150–200ms)와 전통적 VM(2–3초)과의 상대적 격차를 분명히 나타내어 README의 수치 근거와 일치한다. 이 시각 자료는 빠른 프로비저닝을 필요로 하는 워크로드에 대한 성능 근거로 사용될 수 있다.
하이퍼바이저 오버헤드 비교 차트로 CubeSandbox가 약 5MB의 메모리 오버헤드를 보고하는 것을 시각화한다.
해당 이미지는 CubeSandbox의 메모리 오버헤드가 전통적 QEMU VM 대비 대폭 낮아 노드 당 더 많은 인스턴스를 수용할 수 있음을 보여준다. 차트의 수치와 README 본문(5MB vs 30MB)이 일치하여 메모리 집약적 배치에서 기대 가능한 밀도 이점을 근거로 제공한다. 메모리 측정은 하이퍼바이저 오버헤드만을 나타내므로 게스트 OS와 사용자 워크로드 메모리는 별도로 고려해야 한다.
단일 동시성 샌드박스 생성의 레이턴시 분포 히스토그램을 보여주며 평균과 백분위 수치를 제시한다.
히스토그램은 단일 생성 시 평균 약 51.4ms, P95 약 58.0ms 등 세부 분포를 제공하여 단건 생성의 안정성을 확인할 수 있도록 한다. 이 분포 자료는 README의 '단일 동시성 약 60ms'라는 요약값이 특정 실험 결과 기반임을 입증한다. 분포의 꼬리 길이와 최댓값은 간헐적 지연을 확인할 수 있게 하여 운영 시 SLA 설계에 참고될 수 있다.
50 동시 생성 조건에서의 레이턴시 분포 히스토그램을 제시하며 평균과 고백분위 수치를 표시한다.
이미지는 50 동시 생성 실험에서 평균 약 66.7ms, P95 89.1ms, P99 136.8ms 등 지연 분포를 제시하여 동시성 증가 시 지연이 어떻게 변화하는지 구체적 근거를 제공한다. 이 결과는 고동시성 환경에서도 평균적으로 수백 밀리초 미만의 레이턴시를 유지함을 보여주며 README의 '서브-150ms 전달' 주장을 보완한다. 분포에서 상위 꼬리 구간은 스케줄링·노드 자원 상황에 따라 추가 관측이 필요함을 시사한다.

10.2k

STARS

983

FORKS

+206

TRENDING

0

조회수

watchers 10.2kopen issues 157Other

관련 토론

아직 관련 토론이 없습니다.

댓글

댓글을 작성하려면 로그인이 필요합니다.