ホームRustTencentCloud/CubeSandbox
// archived 2026-04-23
TencentCloud

CubeSandbox

Infra#Sandbox#Virtualization#KVM#eBPF#Rust
GitHub で見る →
89

// 概要

CubeSandbox は RustVMM と KVM を基盤とした高性能でセキュアなサンドボックスサービスであり、AI エージェントにハードウェアレベルの分離を提供します。60ms 未満のコールドスタート時間と極めて低いメモリオーバーヘッドを特徴とし、シングルまたはマルチノードクラスターでの高密度なデプロイを可能にします。このプラットフォームは E2B SDK と完全に互換性があり、開発者はコードを変更することなく既存のプロジェクトを移行できます。

// 技術解説

CubeSandbox は AI エージェント向けに設計された高性能かつセキュアなサンドボックスサービスであり、 RustVMM と KVM を活用してハードウェアレベルの分離を提供します。リソースプールの事前プロビジョニングとスナップショットクローニングを利用することで、高レイテンシなサンドボックス初期化という課題を解決し、 60ms 未満の起動時間を実現しました。このアーキテクチャは極めて高い密度とセキュリティを優先しており、ネットワーク分離には eBPF を、ランタイムには最小限の構成を採用することで、インスタンスあたりのメモリフットプリントを 5MB 未満に抑えています。これにより、共有カーネル型のコンテナアプローチに代わる堅牢な選択肢となります。

// 主要ハイライト

01
リソースプールの事前プロビジョニングとスナップショットクローニング技術の活用により、 60ms 未満のコールドスタート時間を実現します。
02
ランタイムの徹底的な最適化により、インスタンスあたりのメモリオーバーヘッドを 5MB 未満に抑え、高密度なデプロイを可能にします。
03
各エージェントに対して真のカーネルレベルの分離を提供し、共有カーネル型のコンテナ環境に伴うセキュリティリスクを排除します。
04
E2B SDK とのネイティブな互換性を提供し、環境変数を更新するだけで CubeSandbox へ移行可能です。
05
eBPF ベースの仮想スイッチを使用して、サンドボックス間の厳格なネットワークセキュリティとエグレス通信のフィルタリングを強制します。
06
Tencent Cloud の大規模インフラ環境における広範な検証を通じて、本番環境での利用実績があります。

// ユースケース

01
カーネルレベルの分離による LLM 生成コードのセキュアな実行
02
最小限のメモリフットプリントによる高密度な AI エージェントのホスティング
03
E2B ベースのサンドボックス環境のドロップインリプレースメント

// クイックスタート

まず、ベアメタルサーバーや WSL 2 など、 KVM が有効な x86_64 Linux 環境を用意してください。提供されているワンクリックインストールスクリプトを使用してサービスをデプロイし、 cubemastercli を使って事前構築済みイメージからコードインタープリターのテンプレートを作成します。その後、アプリケーションを設定して CubeSandbox API URL を指定することで、 E2B SDK を介したコード実行を開始できます。