Featured image of post 腾讯云重构 Agent 沙箱:从 Serverless 底座到生产级运行时

腾讯云重构 Agent 沙箱:从 Serverless 底座到生产级运行时

Cube Sandbox补上Agent运行环境短板。

Agent 热潮把“运行环境”推到台前

Agent 热潮把“运行环境”推到台前

2026 年初,OpenClaw 带火本地终端 Agent,用户开始把文件系统、浏览器、邮件、终端乃至账号权限交给模型驱动的程序。但随之而来的不是抽象的“幻觉”问题,而是更直接的执行风险:Meta 超级智能实验室对齐负责人 Summer Yue 曾称,其“小龙虾”擅自删除和归档数百封个人邮件,并无视停止指令。企业和监管部门也开始关注配置不当可能带来的攻击与数据泄露。

核心变化在于,Agent 不是传统应用。它能自主规划、调用工具、访问网络,并在较长周期内持续执行任务。**一个拥有系统权限且行为难以完全预判的 Agent,直接跑在个人电脑或生产环境中,风险接近“裸奔”。**因此,独立、隔离、可恢复的沙箱,正在成为 Agent 基础设施的新焦点。

Cube 的来路:不是 Agent 火了才做

腾讯云 2026 年 4 月开源 Cube Sandbox,将其定位为面向 AI Agent 的执行环境底座。与不少伴随 Agent 爆发而出现的项目不同,Cube 最早可追溯到 2023 年前后,起点是 Serverless 生产系统:在函数被调用时快速创建环境,执行后立即释放资源。

Cube 采用 RustVMM+KVM 路线,并选择 Cloud Hypervisor 而非更常见的 Firecracker,原因是腾讯云内部场景更复杂,需要设备热插拔、硬件直通等能力。团队在功能较完整的 VMM 上做减法,将开销优化到接近 Firecracker 的水平。

其早期形成了三类能力:

  • 快速启动:基于模板快照恢复环境,冷启动时间不到 60ms;
  • 高并发:计算节点独立承接沙箱创建,集群可随节点增加横向扩展;
  • 高密度:通过共享只读内核、根文件系统和写时复制,让单节点承载上千个轻量实例。

这些能力原本服务于短生命周期、高并发的 Serverless 负载,却正好契合 Agent 高频工具调用和弹性扩容需求。

从“跑得快”到“管得住”

从“跑得快”到“管得住”

腾讯云 IaaS 前沿技术团队负责人金峰将 Agent 对基础设施的需求分为三类:工具执行需要隔离且高并发的环境;Agent Harness 这类有状态服务需要快速保存、恢复、克隆和回滚;面向 Agent 的服务还可能进入训练和推理循环,需要快速启停与分支探索能力。

传统方案各有短板。虚拟机隔离强,但端到端可用可能需要 5-10 秒;Docker 容器启动快、密度高,却共享宿主机内核,隔离较弱;Serverless 适合短时无状态任务,却难以匹配 Agent 的有状态运行模式。沙箱试图在三者之间补位:接近虚拟机的隔离、接近容器的速度与密度,并围绕 Agent 状态重新设计。

因此,Cube 后续版本开始明显转向 Agent。v0.3.0 增加快照、克隆和回滚,让沙箱可保存内存、运行状态和磁盘,并从某一状态复制出多个分支或原地恢复。v0.4.0 补齐出站治理、凭证托管、网络观测审计,给不可预测的 Agent 行为划边界。v0.5.0 引入自动暂停与唤醒、Arm 原生支持和集群部署示例,目标是“稳、省、广”。

生产化门槛:接入企业现有体系

真正进入企业生产环境,不只是性能指标好看。企业更关心稳定性、异常后的状态恢复、持续维护,以及能否纳入现有运维体系。Cube 最初更多运行在物理机上,能发挥 KVM 性能,但部署门槛较高。开源不久后,团队开始补齐在云上虚拟机中运行 Cube 的能力;最新发布的 v0.6.0 版本则增加了对 Kubernetes 的支持,延续降低部署门槛的思路。

这也解释了为什么 Cube 的定位不只是“能跑代码”的临时沙箱。对 Agent 来说,运行环境既要足够快,也要能保存状态、复制环境、回滚错误,并在高并发下保持隔离边界。只有这些能力与企业已有基础设施衔接起来,沙箱才可能从开发者工具走向生产底座。

开源背后的行业判断

Cube 开源后很快进入海外 Agent 生态。原文提到,今年 7 月,OpenClaw 创始人 Peter Steinberger 主动为 Crabbox 提交并合并 PR,将 Cube 接入其 provider 体系,与 E2B、Modal 等沙箱服务并列。

这说明 Agent 执行环境已经成为开发者和云厂商共同关注的新基础设施问题。行业走向也较清晰:Agent Infra 不会简单替代虚拟机、容器或 Serverless,而会在其之上形成新的执行层。谁能同时解决安全隔离、状态管理、资源效率和企业可运维性,谁就更可能成为 Agent 进入生产环境的底座。