5.3 CVE 修复链

CubeSandbox 依赖许多 Rust crate、Linux 内核、seccomp filter、cloud-hypervisor,这些依赖项自身会有 CVE。项目通过:

2026-07-04 · 2 min · 2942 字 · 风来

5.2 日志与诊断

CubeSandbox 把日志分成:

2026-07-04 · 2 min · 2866 字 · 风来

5.1 部署前预检 (Preflight)

预检(preflight check)是部署脚本在真正安装前对 host 环境的硬约束检查。CubeSandbox 在 deploy/one-click/online-install.sh:50-180 的 checkearlyprefli

2026-07-04 · 2 min · 2501 字 · 风来

4.8 端口与服务拓扑

CubeSandbox 各组件在 host 上分配明确端口,互不冲突:

2026-07-04 · 2 min · 2302 字 · 风来

4.7 跨服务凭据

CubeSandbox 部署依赖多个组件:

2026-07-04 · 2 min · 2429 字 · 风来

4.6 WebUI 数字助理 (DB-backed session)

CubeSandbox 自带 WebUI 控制台,登入后由后端数据库(mysql/postgres)管理 session,不发 cookie,而是用 x-session-token header 携带不透明 token。

2026-07-04 · 2 min · 2748 字 · 风来

4.5 多租户隔离

CubeSandbox 的多租户基于 containerd namespaces(namespaces.WithNamespace(ctx, ns))+ tenant label + Redis keyspace 三层组合。

2026-07-04 · 2 min · 2936 字 · 风来

4.4 /health 豁免

Every request (except /health) must carry an Authorization: Bearer <token> or X-API-Key: <key> header

2026-07-04 · 2 min · 2007 字 · 风来

4.3 共享 HTTP 客户端(连接池上限)

CubeAPI 启动时创建一个全局共享的 reqwest::Client 实例,所有外部 HTTP 调用(auth callback、webhook、镜像拉取)都通过它发出。

2026-07-04 · 1 min · 1324 字 · 风来

4.2 per-API-key 速率限制

CubeSandbox 在 API 层用了 token bucket 限流,按 API key 维度分配独立配额。每条请求到来:

2026-07-04 · 2 min · 1963 字 · 风来