本文是一篇关于基于eBPF(扩展伯克利数据包过滤器)的网络安全机制的系统性文献综述。eBPF作为现代操作系统内核级框架,能够实现动态安全强制,其安全潜力受到广泛关注,但现有研究分散在不同领域、评估方法和部署场景中。作者采用PRISMA方法,对六个数据库中的3735条记录进行结构化筛选,最终纳入54篇2018-2026年的同行评审研究,并将其组织为七域分类体系:DDoS缓解、入侵检测、物联网安全、容器安全、微服务保护、网络和安全管理工具。分析显示,eBPF能够实现低开销的安全强制,CPU开销中位数为2.4%(范围1.1%-8.6%),对于低频挂钩成本为纳秒级,但对于内核热路径可达10%-20%;检测准确率在94%-99%之间。eBPF特别擅长内核级监控、实时数据包处理和云原生工作负载保护。然而,存在显著挑战:验证器限制约束了算法复杂度,85.1%的研究(46/54)需要低级编程专业知识,内核版本碎片化阻碍可移植性,96.2%的研究(52/54)未解决eBPF自身的漏洞。该综述指出了多租户隔离、对抗性机器学习鲁棒性、生产环境验证和标准化评估框架方面的关键研究空白。通过整合碎片化知识并强调安全性与表达性之间的架构权衡,本文为下一代eBPF安全系统奠定了基础,并为内核可编程性研究提供了可行方向。适合安全研究人员、系统开发者及关注云原生安全的从业者阅读。
💡 推荐理由: eBPF正成为云原生与内核安全的关键技术,本综述系统梳理了其应用效果与局限,帮助安全团队理解该技术的实际能力、性能代价及部署风险,避免盲目采用。
🎯 建议动作: 研究跟进