eBPF 运行时容器安全与可观测性实战:从 Syscall 追踪到零侵入威胁检测 在云原生时代,容器的短生命周期和共享内核模型让传统安全工具捉襟见肘。本文深入剖析 eBPF 在容器安全领域的核心原理和工程实战,涵盖系统调用监控、容器逃逸检测、内核漏洞利用检测、加密挖矿识别等场景。 Linux与内核 2026年10月06日 0 点赞 0 评论 6 浏览
SYSCALL_USER_DISPATCH:从内核原语到 gVisor 风格轻量级沙箱 Linux 5.11 引入的 SYSCALL_USER_DISPATCH 机制允许用户态程序拦截系统调用,是 gVisor 新一代防护模式的基础原语。本文深入剖析其内核实现机制、API 设计,并构建完整的最小化安全沙箱原型。 Linux与内核 2026年10月06日 0 点赞 0 评论 7 浏览
Linux 内核 close_range 系统调用:跨 exec 文件描述符安全隔离的工程实战 本文深入解析 Linux 6.5 引入的 close_range() 系统调用,从工程实践角度剖析跨 exec 文件描述符泄漏的安全盲区、传统方案局限、内核实现原理,以及真实世界中的容器安全和零信任架构应用。 Linux与内核 2026年10月07日 0 点赞 0 评论 1 浏览