1.4 virtio 设备隔离

virtio 是虚拟机内最常见的"半虚拟化"IO 设备协议,CubeSandbox 中所有 guest ↔ host 数据通路(网络、磁盘、文件系统)都走 virtio。每个 virtio 设备的隔离由 3 个层面共同保证:

2026-07-04 · 1 min · 1648 字 · 风来

1.3 vCPU / 内存隔离

每个 sandbox 实例的 vCPU 数、内存大小、CPU 拓扑结构都通过 annotation cube.vmmres 显式声明,由 CubeShim 注入到 cloud-hypervisor 的 VM 配置里。三个核心要素:

2026-07-04 · 1 min · 1464 字 · 风来

1.2 独立 Guest Kernel(消除共享内核风险)

“独立 Guest Kernel” 指每个 sandbox 启动一台 microVM,VM 内运行的是专属的内核镜像(cube-guest-image-cpu.img),而不是像传统 Linux 容器那样 host kernel 通过 na

2026-07-04 · 1 min · 1661 字 · 风来

CubeSandbox 安全机制详解

基于《CubeSandbox 安全机制清单.md》(2026/07/03 调研)

2026-07-04 · 3 min · 5438 字 · 风来