← 返回新闻列表
InfoQ AI 🗓️ 2026-06-22

最新动态:内核级的真相:为什么eBPF正在取代基于用户空间的Agent成为安全可观测性的首选

⚡ 一句话看懂:最新动态:内核级的真相:为什么eBPF正在取代基于用户空间的Agent成为安全可观测性的首选。来源:InfoQ AI。

核心要点 应用层日志要依赖被监控进程本身的配合。

如果进程被攻陷的话,它可以杀掉自己的 watchdog、篡改日志,或者干脆不生成日志。

你的安全可见性不应该建立在攻击者愿意被观察的前提上。

eBPF 把探针直接挂在 Linux 内核的系统调用接口上,因此即使攻击者已经在容器内部获得 root 权限,你依然能看到其行为。

想要禁用 eBPF 探针,攻击者必须先逃逸到宿主机内核中,这要比执行 kill -9 难得多。

把一整套基于用户空间的 Agent 替换为单个基于 eBPF 的 Agent 后,安全相关的 CPU 消耗通常可以下降 60%-80%,同时由于过滤发生在内核里,而不是发生在按 GB 计费的 SIEM 里,遥测数据量也会大幅减少。

上线 eBPF 安全能力时应分阶段推进:先观察,再告警,最后才强制执行。

如果直接跳到强制执行,你可能会在凌晨 3 点被报警叫醒,因为某条探测规则把支付服务给杀掉了。

Falco(CNCF 毕业项目)和 Tetragon(Cilium 子项目)如今都已具备生产级别的可用性,我们不需要自己编写内核代码就能采用该技术方案。

引言 去年,我在分析一次事故复盘时,看到生产环境的 Kubernetes 集群中的一个容器逃逸事件竟然完全没有被发现。

安全团队调出仪表盘、翻遍日志,却什么有价值的东西都没找到。

后来才发现,攻击者的第一步就是先杀掉日志 sidecar。

此后发生的一切都彻底不可见了。

🔗 原始来源

如果你要核对细节,可以再看原文: InfoQ AI原文链接