4.1 外部 auth callback

CubeSandbox 自身不实现 OAuth/JWT 之类的内嵌认证,而是把"是否放行"的决定委托给一个外部 HTTP 服务。每次接收请求,CubeAPI 都会把请求转发给外部 authcallbackurl,由 callback 返回

2026-07-04 · 2 min · 3266 字 · 风来

3.8 no_reaper / no_sub_reaper

Linux 进程树的"reaper"机制决定:谁负责回收"孤儿进程"(parent 死掉但子进程还活着)。在 Linux 中:

2026-07-04 · 2 min · 1854 字 · 风来

3.7 vsock 主机-客机通信

vsock 是 Linux 内核内嵌的 VM 主机-客机通信机制。它有一个独立地址族(AFVSOCK),使用 CID(contiguous identifier) 标识 host / guest:

2026-07-04 · 2 min · 2334 字 · 风来

3.6 OCI 容器兼容 (containerd-shim v2)

CubeShim 是 containerd shim v2 的实现,注册到 containerd 时 runtime type 是:

2026-07-04 · 2 min · 2558 字 · 风来

3.5 文件系统隔离 (overlayfs / virtiofs)

CubeSandbox 的文件系统层级是两层:

2026-07-04 · 2 min · 2788 字 · 风来

3.4.3 网络隔离 - TAP 设备隔离 + sysctl

这层包含两个相辅相成的组件:TAP 设备的命名/地址惯例 与 支持 TPROXY 的 sysctl。

2026-07-04 · 2 min · 2541 字 · 风来

3.4.1 网络隔离 - 主机侧 eBPF (CubeVS)

CubeVS 是 CubeSandbox 的内核态 L3/L4 网络安全层。三个 eBPF 程序挂在 TC (traffic control) 钩子点,在内核态直接做策略执行,不必到 user space:

2026-07-04 · 2 min · 2528 字 · 风来

3.3 快照 / 克隆安全

CubeSandbox 的 snapshot / clone / rollback 是核心差异化特性。它基于 CubeCoW 引擎(docs/blog/posts/2026-06-03-cubesandbox-v0.3.0-snapshot

2026-07-04 · 2 min · 2456 字 · 风来

3.2 jailer / 进程隔离

Jailer 模式起源于 AWS Firecracker:把 VMM 进程(chroot 进空目录 + 切到非 root 用户 + 给新 cgroup + 加 seccomp filter + drop all caps)。这样,即使 VM

2026-07-04 · 2 min · 2254 字 · 风来

3.1 rootless / 非特权运行

Rootless 模式指 sandbox 的"模板导出"或"镜像拉取"过程不需要以 root 用户运行。CubeSandbox 通过 umoci –rootless 来导出 OCI 镜像,不需要 root 创建文件系统。

2026-07-04 · 2 min · 2119 字 · 风来