#eBPF
标签 · 共 6 篇
Linux 安全基础设施··18 分钟
BPF LSM:从内核安全策略到可编程控制面的工程边界
BPF LSM 不是 SELinux 的替代品,而是把内核安全策略从静态配置推向可编程控制面的关键一步。本文从内核源码级机制、工程落地边界与生产风险三个维度,拆解 BPF LSM 的真实能力线与不可为之处。
#BPF LSM#eBPF#Linux Security Modules
云原生安全··17 分钟
容器逃逸的五类真实路径与 eBPF 检测工程
系统拆解容器逃逸的五类真实路径(配置缺陷、运行时竞态、内核漏洞、供应链污染、凭证滥用),并给出基于 eBPF 的检测工程落地方法,覆盖 Falco 规则设计与 Tetragon 实时阻断策略。
#容器安全#eBPF#容器逃逸
云原生安全··9 分钟
CVE-2026-33726 的启示:Cilium eBPF 数据路径中的策略执行盲区与检测边界
CVE-2026-33726 揭示了 Cilium 在 Per-Endpoint Routing 与 BPF Host Routing 组合下的 Ingress Network Policy 执行盲区。本文从 eBPF 数据路径、策略编译机制和生产检测方法三个维度,拆解这一漏洞的根因、影响边界和防御思路。
#Cilium#eBPF#Kubernetes
Linux基础设施··13 分钟
eBPF 驱动的 Linux 内核安全监控:从系统调用到行为基线
eBPF 被誉为过去十年 Linux 内核最重要的新增能力。本文从内核安全工程视角出发,解析 eBPF 在系统调用追踪、进程行为监控和网络检测中的实战应用,并构建一套基于行为基线的 Linux 运行时威胁检测体系。
#eBPF#Linux内核#安全监控
云原生安全··15 分钟
Falco 告警之后,Tetragon 能不能补上执行这一步?
Falco 0.44 彻底移除了 legacy eBPF probe 与 gVisor 引擎,modern eBPF 成为唯一驱动;Tetragon 1.7+ 则在内核内实现了进程级执行阻断。两者不是替代关系,而是检测面与执行面的分层互补。本文从架构路径、规则语义、生产风险三个维度拆解这对组合的落地边界。
#eBPF#Falco#Tetragon

云原生安全··15 分钟
Kubernetes 运行时安全的检测边界:Falco、Tetragon 与 eBPF 事件链
围绕 eBPF 事件链、Kubernetes 元数据和规则生命周期,分析 Falco、Tetragon 等运行时安全体系的检测边界。
#Kubernetes#eBPF#Runtime-Security