• 简体中文
  • 2026-07-31 实机性能报告

    状态:保留历史矩阵;该次采集中的 Linux 清理阻断项已在后续 Box tip 中处理。 下方数字仍为 2026-07-31 采样,不是新的全绿复测。

    本次矩阵运行真实的 A3S Box 3.2.0 CLI,覆盖 Linux/KVM 与 macOS/HVF 独立内核 MicroVM,以及 Linux 共享内核 Sandbox。测试包括生命周期、exec、 空闲内存、计算、rootfs/CoW、tmpfs、绑定挂载、命名卷、初始化、网络、并发、 暖池、snapshot-fork 和 TEE 模拟。

    采集当时这些结果不是全绿认证:

    测试通道样本结果清理结果结论
    Linux/KVM MicroVM + Sandbox 预检181 通过,1 失败snapshot-fork 遗留 3 个 shim、13 个挂载和 13 个目录MicroVM 数据可用;池清理被阻断
    Linux 持久 Sandbox153 通过,5 失败,1 跳过进程、挂载和 box 目录均回到零计算/存储可用;绑定元数据阻断
    Linux 前台 Sandbox 资格检查0 通过,3 失败每次失败都需要恢复清理不发布前台 Sandbox 性能结论
    macOS/HVF MicroVM163 通过,7 失败遗留 9 个 shim、13 个 APFS 挂载和 13 个目录核心数据可用;TSI 与池清理阻断

    测试环境

    Linux 数据来自共享但低负载的 A3S OS 生产服务器。测试固定在 CPU 4–7, 并降低 CPU 与 I/O 优先级;没有修改全局 AppArmor 或 user namespace 安全设置。

    属性Linux/KVM 与 SandboxmacOS/HVF
    主机A3S OS 生产服务器共享本地 macOS 主机
    系统Ubuntu 24.04.1,Linux 6.8.0-49-genericDarwin 25.3.0
    CPU8 vCPU,Intel Xeon Ice Lake10 核 Apple M2 Pro
    内存31.3 GiB16 GiB
    HypervisorKVMHypervisor.framework
    CPU 放置CPU 4–7无 affinity API
    起始负载KVM 1.395 / 2.718 / 2.0115.371 / 9.294 / 10.723
    硬件 TEE无 SEV/TDX 设备未测试

    macOS 在不同硬件和明显更高的后台负载下运行,因此这里不做 KVM 与 HVF 的硬件排名。

    测试口径

    计时前已将 Alpine 3.22 镜像加载到本地。“冷生命周期”表示从本地缓存镜像 创建一次新执行,不包括仓库拉取或镜像解包。

    工作负载参数
    生命周期20 个样本
    持久 exec30 个样本
    CPU SHA-256256 MiB × 5
    内存零拷贝512 MiB × 5
    存储读写每种机制 256 MiB × 5;写入使用 conv=fsync
    元数据2,000 次创建/删除 × 5
    主机 HTTP50 个请求 × 5
    并发4 路并发 × 5
    暖池大小 4,20 次领取
    snapshot-fork池大小 4 × 3 次填充
    TEE 模拟10 次生命周期

    延迟使用 nearest-rank p50 与 p95;吞吐率使用 p50。失败样本不会进入聚合值, 但会保留在通过/失败计数中。

    生命周期与执行

    指标Linux/KVM MicroVMLinux 持久 SandboxmacOS/HVF MicroVM
    缓存镜像冷生命周期 p50 / p952,219 / 2,374 ms前台路径无有效数据2,199 / 2,322 ms
    后台启动 p50 / p95—1,016 / 1,119 ms—
    持久空命令 exec p50 / p95113.943 / 114.198 ms113.898 / 114.175 ms128.928 / 181.720 ms
    四路生命周期 p50 / p954,435 / 4,932 ms启动 1,575 / 1,774 ms3,188 / 3,332 ms
    报告的空闲内存77.625 MiB7.195 MiB129.313 MiB

    Sandbox 数值来自保持存活、继续执行 exec 与存储测试的后台实例,不能表述为成功的 前台 run --rm 生命周期。

    计算与存储

    p50 吞吐率Linux/KVM MicroVMLinux SandboxmacOS/HVF MicroVM
    SHA-256 流163.420 MiB/s174.575 MiB/s147.764 MiB/s
    内存零拷贝流4,491.726 MiB/s4,490.300 MiB/s4,029.118 MiB/s
    Rootfs/CoW 同步写入357.750 MiB/s616.447 MiB/s566.902 MiB/s
    显式 tmpfs 同步写入1,194.372 MiB/s1,193.970 MiB/s1,381.892 MiB/s
    绑定挂载同步写入384.751 MiB/s617.505 MiB/s761.056 MiB/s
    命名卷同步写入333.392 MiB/s700.980 MiB/s744.501 MiB/s

    这些计算值包含每次计时样本的 a3s-box exec 建立成本,不等于裸 guest CPU 或内存带宽。

    网络、暖池与 TEE

    指标Linux/KVMmacOS/HVF
    TSI 主机 HTTP,50 个请求5/5;159.064 请求/秒0/5
    TSI 重复 64 KiB 下载5/5;12.995 MiB/s4/5;21.381 MiB/s
    冷填充 4 个 VM6,829 ms6,809 ms
    暖池领取 p50 / p952,068 / 2,268 ms1,953 / 2,097 ms
    snapshot-fork 填充 p50 / p95(4 个 VM)3,020 / 3,120 ms29,131 / 29,162 ms
    snapshot-fork 暖池填充率(由 p50 推导)1.325 VM/s0.137 VM/s
    snapshot-fork 相对冷填充2.26× 更快4.28× 更慢
    TEE 模拟生命周期 p50 / p952,320 / 2,874 ms2,167 / 2,305 ms

    首页展示的 1.325 VM/s 按 4 个 VM ÷ 3.020 秒 计算,表示池填充率, 不是请求服务容量或无限并发吞吐量。

    暖池稳定阶段没有保持最初三次领取时的低延迟,snapshot-fork 还在两个主机上遗留 资源。因此不得把 2.26× 当作无条件产品承诺。

    TEE 行使用 --tee-simulate。Linux 主机没有符合条件的 SEV-SNP 或 TDX 设备, 所以这些数据不能证明硬件机密性、attestation 或真实 TEE 开销。

    已知阻断项

    后续 Linux tip(采集之后)状态:

    1. 修复前台 Sandbox 的 cgroup 挂载与日志排空行为 — 在具备 setuid OCI launcher 与 delegated user cgroup 的主机上已可干净完成 run --rm --isolation sandbox smoke;发布新的 Sandbox 性能数字前仍需重跑 完整生命周期矩阵。
    2. 修复 Linux 上 snapshot-fork / 暖池关闭后的 shim、挂载、socket 与 box 目录回收 — 池 drain 会拆除 idle VM 与 lease、清理 snapshot 模板目录, 并在 destroy 失败时尽力 reap 孤儿(含 mid-replenish 与 lease 回收)。 macOS/HVF 池残留清理仍需主机复测。
    3. 修复 macOS/HVF TSI 的连接提前关闭问题,再发布网络可靠性结论。
    4. 在符合条件的 SEV-SNP 主机上完成 attestation、RA-TLS、seal/unseal 与 secret 注入测试;模拟永远不能替代硬件证据。

    返回平台矩阵查看不同主机后端的支持范围。