⚙️ 基础设施 · 开源发布

腾讯云开源 Cube Sandbox:百毫秒级启动的 Agent 执行环境,3 个月 GitHub Star 破万

2026 年 4 月,腾讯云正式开源 Cube Sandbox——一套从 Serverless 生产系统演进而来的 Agent 执行环境底座。冷启动 不到 60ms,单机承载上千实例,开源 4 天 Star 破 4000,3 个月突破 1 万。

综合公开信息整理 2026-07-24 全文约 4 分钟读完
#腾讯云 #Cube Sandbox #Agent 沙箱 #开源 #Serverless
< 60 ms 冷启动时间,百毫秒级响应
10,000 + GitHub Stars · 开源 3 个月
1,000 + 单机承载实例数 · 高密度设计

⚡ 30 秒速览

  • 核心事件:腾讯云开源 Cube Sandbox,定位为 AI Agent 执行环境底座,从 Serverless 生产系统演进而来。
  • 关键数据:冷启动 < 60ms,单机承载上千实例,4 天 Star 破 4000,3 个月破 1 万。
  • 技术路线:RustVMM + KVM,基于 Cloud Hypervisor,采用快照启动与写时复制。
  • 版本演进:v0.3.0 快照/克隆/回滚 → v0.4.0 出站治理/凭证托管 → v0.5.0 自动暂停/Arm 支持 → v0.6.0 Kubernetes 部署/Volume 框架。
  • 行业信号:Agent 执行环境正从"容器凑合用"走向专用基础设施,沙箱成为生产级刚需。

01当 Agent 开始"裸奔"沙箱为什么成为刚需

2026 年初,OpenClaw 掀起了本地终端 Agent 热潮。人们把文件系统、浏览器、邮件、终端权限交给 Agent,一度成为最时髦的事。但光鲜背后,风险比模型幻觉更直接。

Meta 超级智能实验室对齐负责人 Summer Yue 曾公开表示,她的"小龙虾"擅自删除了数百封个人邮件,完全无视停止指令,最终只能手动关闭设备。担忧很快蔓延到企业——多家科技公司开始限制员工使用本地 Agent,中国工信部门也公开提醒,配置不当的实例可能面临数据泄露与网络攻击

一个拥有系统权限、行为不可完全预判的 Agent,直接运行在个人电脑或生产环境里,几乎等同于"裸奔"。

传统方案各有硬伤:

虚拟机

隔离强,但端到端启动需要 5–10 秒,无法匹配高频工具调用。

Docker 容器

启动快,但共享宿主机内核,安全隔离天然弱,权限扩大后风险陡增。

Serverless 函数

弹性好,但围绕无状态设计,难以承载 Agent 的长时运行与状态保存。

沙箱受到关注,正是因为它在补这些方案之间的空白:既提供接近虚拟机的隔离边界,又具备接近容器的启动速度,同时围绕 Agent 的状态保存、暂停恢复、克隆和回滚重新设计运行方式。

5–10 s传统虚拟机端到端启动
< 60 msCube Sandbox 冷启动
1000 +单机并发实例数
3 阶段从 Serverless 到 Agent Runtime

注:传统虚拟机启动时间包含控制面调度、资源分配和网络准备等环节,为端到端实测数据;Cube 冷启动时间为官方公布数据。

02一个沙箱能避免什么?三个真实场景

📧 邮件误删:Summer Yue 的"小龙虾"失控事件安全红线

  • 发生了什么:Agent 擅自删除并归档了数百封个人邮件,无视用户的停止指令。
  • 为什么沙箱能避免:隔离环境中执行,文件系统与宿主机解耦,误删可通过快照回滚恢复。
  • 事后启示:拥有系统权限的 Agent 必须运行在可还原的隔离环境中。
关键能力:快照 + 回滚,让 Agent 的"犯错成本"降到最低。

🏭 企业生产环境:Agent 执行敏感操作合规需求

  • 场景:Agent 在数据分析任务中误删了生产数据库的临时表,影响下游报表。
  • 沙箱方案:Cube 的出站治理网络审计能力,可限制 Agent 只能访问指定资源。
  • 凭证托管:敏感凭据不进入沙箱环境,由系统托管,降低泄露风险。
关键能力:出站治理 + 凭证托管,为 Agent 划定行为边界。

🧪 Agent 强化学习:同时拉起数百个训练环境性能验证

  • 需求:Agent RL 需要同时创建大量隔离环境,对镜像管理和启动速度要求极高。
  • Cube 表现:在 MiniMax 场景中,多项指标明显优于其他方案,冷启动 < 60ms。
  • 底层支撑:写时复制、资源共享,单机承载上千实例。
关键能力:高并发 + 快速启动,满足大规模训练场景。

03从 Serverless 长出来的底座RustVMM + KVM,三项核心能力

Cube 的研发最早可追溯到 2023 年,彼时它解决的还是 Serverless 场景中的底层问题。团队没有选择业内常见的 Firecracker,而是基于 Cloud Hypervisor 构建——因为它原生支持设备热插拔和硬件直通,更适合腾讯云内部复杂场景。

在这套技术路线上,Cube 建立了三项核心能力,恰好与 Agent 的需求严丝合缝:

RustVMM + KVM Cloud Hypervisor 快照启动 写时复制 异步化设计 横向扩展控制面
⚡ 快速启动 基于快照恢复,无需完整虚拟机启动流程,资源拉起 < 60ms
🔁 高并发 异步化设计 + 横向扩展控制面,单节点独立承接沙箱创建
📦 高密度 写时复制,共享只读内核与根文件系统,单机承载上千实例

注:三项能力最初围绕 Serverless 设计,后被验证同样契合 Agent 对运行环境的需求,是 Cube 从 Serverless 走向 Agent 沙箱的技术基础。

金峰(腾讯云 IaaS 前沿技术团队负责人)表示:"我们不是 Agent 火了以后才开始做这套系统。" Cube 的底层能力已经在 Serverless 和腾讯内部业务中经历了两三年的生产磨合,主体架构并非刚刚完成的原型。这也是它与许多新出现的 Agent 沙箱最本质的区别。

04从"跑得快"到"管得住"四个版本,层层递进

Cube 的版本演进,清晰地展示了它从 Serverless 底座走向 Agent 执行环境的路径。每一步都在回答一个问题:Agent 还需要什么?

v0.3.0 状态管理

快照 · 克隆 · 回滚

为 Agent 提供"分身"和"回到过去"的能力。快照可保存完整内存与磁盘状态,克隆能将一个沙箱裂变成 N 个,回滚让状态完全还原。Agent 误删文件?回滚即可。

v0.4.0 安全治理

出站治理 · 凭证托管 · 网络审计

Agent 的行为不可完全预判,但可以给它划边界。出站治理限制访问范围,凭证托管让敏感信息不出沙箱,网络审计记录每一次请求。不削弱灵活性,但增加可控性。

v0.5.0 稳·省·广

AutoPause / AutoResume · Arm 支持 · 集群部署

沙箱学会自动休眠与唤醒,闲置时不占资源,使用时无感恢复。增加对 Arm 架构的原生支持,并走向集群部署,降低企业落地门槛。从 Demo 到生产。

v0.6.0 企业嵌入

Kubernetes 支持 · Volume 框架

通过 Helm Chart 直接部署到 TKE 或标准 K8s 集群,复用企业现有运维体系。Volume 框架提供与沙箱生命周期解耦的持久化存储,让 Cube 真正嵌入企业基础设施。

注:版本信息来自 Cube Sandbox 官方发布记录,v0.6.0 于 2026 年 7 月发布。

05为什么是腾讯云做出来了?

答案藏在 Cube 的起点里。它不是 Agent 热潮下的应急产物,而是一套在 Serverless 生产中打磨了两三年的系统,在恰当的时机转向了 Agent 执行环境。

这种"底层能力溢出到新场景"的路径,比从零构建一个沙箱更务实,也更容易跨过生产级门槛。金峰在采访中坦言,企业对稳定性的关注度可能高于性能——而 Cube 的优势恰恰在于,它已经在生产环境中证明了自己。

但一个诚实的注脚是:Agent 的执行环境仍然是一个新课题。从单机沙箱到集群迁移,从网络审计到系统级可观测性,从 Agent Teams 的协作到跨系统风险管控——Cube 只是这场基础设施重构的起点,远不是终点。

编辑核心判断

Agent 基础设施正在从"传统系统勉强能跑"走向"为 Agent 行为重新设计"。沙箱是第一个被看见的缺口,但绝不是最后一个。谁能把基础设施的稳定性和 Agent 的自主性之间的平衡做到极致,谁就能在下一阶段占据主动。

开源地址

Cube Sandbox 已在 GitHub 开源,欢迎部署、体验与贡献。

github.com/tencentcloud/CubeSandbox → 前往

官网指南:cubesandbox.com/zh/guide