文章
共 55 篇 · 系统、算法与工程实践
eBPF Runtime Security: From Detection to Enforcement with Falco and Tetragon
A practical look at the shift from user-space security agents to kernel-level eBPF tooling, comparing Falco's rule-driven detection with Tetragon's runtime enforcement capabilities.
CVSS Distortion: Why a 5.3 SharePoint Zero-Day Matters More Than a 9.1 Auth Bypass
A 5.3 CVSS SharePoint zero-day is actively exploited in the wild while a 9.1 authentication bypass sits in the same patch batch. July 2026 Patch Tuesday's 622 CVEs expose why CVSS base scores alone fail enterprise prioritization, and what engineering teams should measure instead.
PSA 不是 PSP 的平替:Kubernetes Pod 安全准入迁移中的六个工程陷阱
从 PSP 到 PSA 迁移中,90% 的团队踩过至少一个工程陷阱。本文通过六个真实场景,拆解 PSA 的设计哲学、三档策略的威胁模型、enforce/audit/warn 的行为差异,以及 Helm Chart 模板静态检查的盲区。
SOC每天处理3000条告警,为什么真正该看的不到30条?
检测规则全标High级别是制造告警疲劳的最快方式。本文从Elastic四层降噪、Sigma规则分级和SOC运营现实出发,讨论检测分层的工程落地边界。
BPF LSM:从内核安全策略到可编程控制面的工程边界
BPF LSM 不是 SELinux 的替代品,而是把内核安全策略从静态配置推向可编程控制面的关键一步。本文从内核源码级机制、工程落地边界与生产风险三个维度,拆解 BPF LSM 的真实能力线与不可为之处。
API网关验证完Token之后,下游服务凭什么相信这个请求?
解析API网关在Token验证后向下游服务传递身份与权限的三种工程模式,对比Kong与Azure APIM的实现差异,揭示'网关已验过'这一假设背后的授权真空与风险边界。
MCP企业授权不是终点:连接层控制与运行时权限的断层与治理路径
MCP 企业托管授权扩展(EMA)的发布解决了连接层集中授权问题,但令牌颁发后的运行时权限仍处于盲区。本文拆解连接层控制与运行时权限的断层,分析工具投毒、跨仓库越权、级联委托三类真实风险,提出网关-策略-审计三层工程化治理路径。
EDR检测逻辑的本地仿真:heavener项目的六层架构逆向与检测工程边界
深入解析heavener模块化EDR仿真引擎的六层架构,从内核驱动采集到厂商检测逻辑逆向,探讨EDR检测工程的边界与蓝队验证方法。
容器逃逸的五类真实路径与 eBPF 检测工程
系统拆解容器逃逸的五类真实路径(配置缺陷、运行时竞态、内核漏洞、供应链污染、凭证滥用),并给出基于 eBPF 的检测工程落地方法,覆盖 Falco 规则设计与 Tetragon 实时阻断策略。
CVE-2026-33726 的启示:Cilium eBPF 数据路径中的策略执行盲区与检测边界
CVE-2026-33726 揭示了 Cilium 在 Per-Endpoint Routing 与 BPF Host Routing 组合下的 Ingress Network Policy 执行盲区。本文从 eBPF 数据路径、策略编译机制和生产检测方法三个维度,拆解这一漏洞的根因、影响边界和防御思路。
PostgreSQL 行级安全与审计日志的生产化部署边界
从 RLS 策略注入机制、pgAudit 性能损耗实测边界、到多租户 SaaS 生产环境的常见绕过路径,系统梳理 PostgreSQL 行级安全与审计日志的真实约束与落地 checklist。
vLLM 推理引擎的生产边界:从 PagedAttention 到分离式 Prefill 的真实成本线
vLLM 的实验室吞吐数据与生产环境之间存在系统性落差。本文从 PagedAttention 的 CPU-GPU 协调开销、推测解码的接受率波动、分离式 Prefill 的网络传输成本三个维度,分析各项优化的真实适用边界与隐性成本,并给出生产配置决策框架。