CubeSandbox: 텐센트 클라우드가 만든 AI 에이전트용 60ms 미만 MicroVM 샌드박스

CubeSandbox는 RustVMM과 KVM 기반의 오픈소스 E2B 호환 샌드박스 서비스다. AI 에이전트 코드 실행을 위해 60ms 미만에 하드웨어 격리된 MicroVM을 생성하며, 샌드박스당 메모리 오버헤드는 5MB 미만이다.

  • ⭐ 10739
  • Rust
  • KVM
  • eBPF
  • Apache-2.0
  • 업데이트 2026-07-29

Orca: Claude Code, Codex, Cursor를 병렬로 실행하는 ADEherdr: 여러 AI 에이전트를 동시에 실행하기 위한 터미널 멀티플렉서

CubeSandbox 아키텍처 다이어그램, CubeAPI·CubeMaster·CubeProxy·Cubelet·CubeVS·CubeEgress 구성 요소 표시
CubeSandbox 아키텍처 — github.com/TencentCloud/CubeSandbox 공식 다이어그램

CubeSandbox란 무엇인가? #

CubeSandbox는 이 목록의 다른 멀티 에이전트 도구들보다 좁지만 더 근본적인 문제를 다룬다: “코딩 에이전트를 어떻게 여러 개 동시에 돌릴까"가 아니라 “AI 에이전트가 신뢰할 수 없는 임의 코드를 실행할 때, 건드리면 안 되는 것을 건드리지 못하게 어떻게 막을까"이다. 텐센트 클라우드의 오픈소스 답이 바로 이것이다 — RustVMM과 KVM 위에 구축된 고성능 샌드박스 서비스로, 모든 샌드박스가 가벼운 MicroVM 안에서 자신만의 독립된 커널을 갖는다.

🔗 GitHub: https://github.com/TencentCloud/CubeSandbox 🌐 홈페이지: https://cubesandbox.com

텐센트 클라우드가 2026년 4월 Apache-2.0(텐센트 저작권 표시 포함)으로 공개했고, 2026년 7월 말 기준 1만 700개 이상의 GitHub 스타를 기록했으며 CNCF Landscape의 AI 네이티브 인프라 카테고리에 등재돼 있다.


왜 컨테이너가 아니라 MicroVM인가 #

Docker 컨테이너는 공유 커널 네임스페이스로 격리한다 — 빠르지만, 한 호스트의 모든 샌드박스가 여전히 하나의 커널을 공유하므로 어느 한 샌드박스에서 커널 수준 취약점이 발생하면 호스트 전체의 문제가 된다. 전통적인 VM은 인스턴스마다 독립된 커널로 이 문제를 해결하지만, 그 대가로 부팅 시간(초 단위)과 메모리 사용량이 훨씬 커진다.

CubeSandbox의 논지는 KVM MicroVM과 공격적인 리소스 풀링을 결합하면 전통적 VM 수준의 비용 없이 VM급 격리를 얻을 수 있다는 것이다:

지표Docker 컨테이너전통적 VMCubeSandbox
격리 수준낮음(공유 커널 네임스페이스)높음(독립 커널)독립 커널 + eBPF
부팅 속도약 200ms초 단위60ms 미만(단일 동시성)
메모리 오버헤드낮음(커널 공유)높음(완전한 OS)샌드박스당 5MB 미만(자체 발표)
배포 밀도높음낮음노드당 수천 개(자체 발표)
E2B SDK 호환없음없음부분적 드롭인

이는 프로젝트가 자체 발표한 벤치마크 수치(베어메탈 기준, 성능 벤치마크 보고서에 문서화)이며, 본 글에서 독립적으로 재현하지는 않았다.

CubeSandbox 인스턴스 크기별 메모리 오버헤드 차트
인스턴스 크기별 메모리 오버헤드 — github.com/TencentCloud/CubeSandbox 공식 차트


핵심 기능 #

기능설명
초고속 시작리소스 풀링 + 스냅샷 클로닝으로 콜드 스타트 오버헤드 회피, 평균 60ms 미만
하드웨어 격리각 샌드박스가 자신만의 KVM MicroVM에서 독립된 커널 사용
E2B SDK 호환환경 변수 하나만 바꾸면 E2B Cloud를 CubeSandbox로 교체 가능
고밀도 배포커널 공유 + 카피온라이트로 샌드박스당 오버헤드 5MB 미만 유지; 일시 정지/재개 지원
네트워크 보안eBPF 기반 샌드박스 간 격리와 이그레스 필터링, 도메인/경로/메서드별 정책의 L7 보안 프록시 결합
스냅샷 & 롤백100ms 단위의 세밀한 체크포인트; 저장된 상태로 롤백하거나 특정 상태에서 분기 가능
볼륨 프레임워크E2B 호환 플러그형 스토리지 볼륨, 독립된 라이프사이클을 가지며 샌드박스 간 공유 가능
ARM64 지원x86_64와 함께 컴파일·빌드·배포 전 과정에서 네이티브 ARM64 지원

아키텍처 #

구성 요소역할
CubeAPI고동시성 REST API 게이트웨이(Rust), E2B 호환
CubeMaster클러스터 오케스트레이터 — 요청을 Cubelet에 분배, 리소스 스케줄링과 클러스터 상태 관리
CubeProxyE2B 프로토콜 요청을 알맞은 샌드박스 인스턴스로 라우팅하는 리버스 프록시
Cubelet노드별 로컬 스케줄러, 해당 노드 위 모든 샌드박스의 전체 라이프사이클 관리
CubeVS커널 레벨 네트워크 격리를 제공하는 eBPF 기반 가상 스위치
CubeEgressOpenResty 기반 이그레스 게이트웨이 — 도메인 필터링, 자격 증명 주입, 접근 감사
CubeHypervisor / CubeShim가상화 레이어 — CubeHypervisor가 KVM MicroVM을 관리하고, CubeShim이 containerd Shim v2를 구현해 표준 컨테이너 런타임에 연결

배포 #

CubeSandbox는 KVM을 지원하는 x86_64 Linux 호스트가 필요하다. 프로젝트는 세 가지 경로를 문서화한다:

  1. PVM(클라우드 VM) — 권장 경로; 베어메탈이나 중첩 가상화 없이 일반 클라우드 VM에 배포
  2. 베어메탈 — 직접 배포, 텐센트 클라우드 프로덕션 클러스터를 원클릭으로 구성하는 Terraform 포함
  3. 개발 환경(QEMU VM) — KVM 접근 권한이 없을 때 테스트용; 성능이 떨어져 프로덕션에는 권장하지 않는다고 명시

배포 후에는 웹 콘솔이 기본 제공된다:

http://<컨트롤 노드 IP>:12088

거기서: Overview 페이지로 노드 상태 확인 → 템플릿 스토어에서 템플릿 설치 → 샌드박스 생성 후 로그를 실시간으로 확인.

50개 동시 요청에서의 CubeSandbox 샌드박스 생성 벤치마크
동시성에 따른 샌드박스 생성 지연 시간 — github.com/TencentCloud/CubeSandbox 공식 차트


사용 사례 #

1. 신뢰할 수 없는 에이전트 코드를 안전하게 실행 #

AI 코딩 에이전트가 생성한 코드마다 공유 커널 컨테이너가 아닌 독립된 MicroVM을 할당해, 샌드박스 하나가 뚫려도 호스트나 다른 샌드박스로 번지지 못하게 한다.

2. 고밀도 멀티테넌트 에이전트 플랫폼 #

5MB 미만의 오버헤드와 일시 정지/재개 지원은 한 물리 노드에서 많은 에이전트 세션을 비용 효율적으로 운영하려는 플랫폼을 겨냥한다.

3. E2B Cloud에서 마이그레이션 #

비용이나 데이터 거주지 문제로, 기존 E2B SDK 코드를 E2B의 호스팅 서비스 대신 자체 운영하는 CubeSandbox 클러스터로 향하게 한다.

4. 강화학습 훈련 환경 #

프로젝트 자체 데모 영상에는 SWE-Bench 강화학습 사용 사례가 포함돼 있으며, 빠른 스냅샷/클론/롤백으로 훈련 에피소드 사이에 에이전트 환경을 재설정한다.


아직 로드맵에 남아 있는 것 #

프로젝트가 공개한 로드맵에 따르면 몇 가지는 아직 완성되지 않았다: 완전한 E2B API 동등성(현재 부분 구현), CRD/Operator 기반의 Kubernetes 네이티브 배포(현재는 Helm 기반), 노드 간 일시 정지/재개, 그리고 크래시된 VM이나 멈춘 shim 프로세스의 자동 장애 복구. 프로덕션 인프라를 이런 구체적 기능에 의존시키기 전에 진행 상황을 확인해 볼 가치가 있다.


관련 저장소 #

저장소용도
E2BCubeSandbox가 호환을 목표로 하는 샌드박스 SDK/프로토콜
firecracker-microvmAWS의 MicroVM 기술, 업계에서 쓰이는 유사한 KVM 기반 격리 방식

관련 글 #


결론 #

CubeSandbox는 AI 에이전트의 코드 실행에 VM급 격리가 필요하지만 VM급 비용을 치를 필요는 없다는 데 베팅한다 — KVM MicroVM으로 독립된 커널, 60ms 미만의 시작 속도, 샌드박스당 5MB 미만의 오버헤드를 구현하고 E2B 호환 API로 감쌌다. 노트북에서 가볍게 써보는 도구가 아니라 인프라급 도구다: 진짜 KVM 접근 권한이 필요하며, 점심시간에 잠깐 시험해 보려는 개인 개발자보다는 규모 있게 에이전트 코드 실행을 운영하는 팀을 겨냥한다.

추천 대상: 신뢰할 수 없는, 에이전트가 생성한 코드를 강력한 격리와 고밀도로 실행해야 하면서도 전통적 VM의 전체 오버헤드는 감당하고 싶지 않은, AI 에이전트 플랫폼을 구축 중인 팀.

GitHub: https://github.com/TencentCloud/CubeSandbox


셀프 호스팅 추천 인프라 #

CubeSandbox는 KVM을 지원하는 하드웨어가 명확히 필요하다 — 모든 VPS 등급이 중첩 가상화를 지원하는 것은 아니다:

  • DigitalOcean — 14개 이상의 글로벌 리전, 60일간 200달러 무료 크레딧; CubeSandbox 배포 전에 선택한 droplet 크기가 KVM/중첩 가상화를 지원하는지 확인할 것.
  • HTStack — 중국 본토에서 지연 시간이 짧은 홍콩 VPS. dibi8.com이 호스팅되는 것과 같은 IDC로, 프로덕션에서 검증됐다.

제휴 링크입니다 — 추가 비용 없이 dibi8.com 운영을 돕습니다.

최종 업데이트: 2026-07-29

참고 자료 #

📦 다음 컬렉션에 포함됨

💬 댓글 토론