#eBPF

共收录 8 条相关安全情报。

← 返回所有主题
👥 作者: Chaoyuan Peng, Muhui Jiang, Lei Wu 0012, Yajin Zhou

eBPF 是一项可在特权上下文中运行沙箱程序的革命性技术,广泛应用于 Linux 内核网络监控、Windows 拒绝服务防护以及区块链智能合约执行等场景。然而,eBPF 实现中的缺陷可能造成广泛而严重的影响。以往研究主要关注 eBPF 运行时(runtime)的内存安全性,很少能检测实现缺陷(即实现是否正确);且现有实现缺陷检测方法多聚焦于验证器(verifier)中的漏洞,忽略了解释器(interpreter)和 JIT 编译器等其他组件。本文提出 BpfChecker,一个基于差分模糊测试(differential fuzzing)的框架,用于检测 eBPF 运行时的实现缺陷。该方法以 eBPF 程序为输入,在不同 eBPF 运行时的关键状态间执行差分测试,从而发现实现不一致。为增强生成程序的语义,作者设计了一种轻量级中间表示,并在错误消息指导下进行约束变异。作者实现了 BpfChecker 原型,并在三个 eBPF 运行时(Solana rBPF、vanilla rBPF、Windows eBPF)上进行了广泛评估。结果表明,共发现 28 个新的实现缺陷,获得 2 个 CVE 编号以及约 800,000 美元漏洞奖励,并得到开发者致谢。更重要的是,其中 2 个新发现的缺陷能够导致 Solana 网络执行层出现分歧(divergence),威胁共识一致性。该工作表明差分模糊测试在揭示跨运行时语义差异方面非常有效,也为针对 eBPF 生态的漏洞挖掘提供了新思路。适合关注系统安全、虚拟化技术、区块链底层安全的研究人员和安全工程师阅读。

💡 推荐理由: eBPF 被广泛部署于内核与区块链等关键场景,实现缺陷可导致执行分歧或功能异常,影响范围大;该研究填补了非验证器组件差分测试的空白,具有实用价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Stamatios Kostopoulos, Panagiotis Tsakonas, Evangelos K. Markakis

本文是一篇关于基于eBPF(扩展伯克利数据包过滤器)的网络安全机制的系统性文献综述。eBPF作为现代操作系统内核级框架,能够实现动态安全强制,其安全潜力受到广泛关注,但现有研究分散在不同领域、评估方法和部署场景中。作者采用PRISMA方法,对六个数据库中的3735条记录进行结构化筛选,最终纳入54篇2018-2026年的同行评审研究,并将其组织为七域分类体系:DDoS缓解、入侵检测、物联网安全、容器安全、微服务保护、网络和安全管理工具。分析显示,eBPF能够实现低开销的安全强制,CPU开销中位数为2.4%(范围1.1%-8.6%),对于低频挂钩成本为纳秒级,但对于内核热路径可达10%-20%;检测准确率在94%-99%之间。eBPF特别擅长内核级监控、实时数据包处理和云原生工作负载保护。然而,存在显著挑战:验证器限制约束了算法复杂度,85.1%的研究(46/54)需要低级编程专业知识,内核版本碎片化阻碍可移植性,96.2%的研究(52/54)未解决eBPF自身的漏洞。该综述指出了多租户隔离、对抗性机器学习鲁棒性、生产环境验证和标准化评估框架方面的关键研究空白。通过整合碎片化知识并强调安全性与表达性之间的架构权衡,本文为下一代eBPF安全系统奠定了基础,并为内核可编程性研究提供了可行方向。适合安全研究人员、系统开发者及关注云原生安全的从业者阅读。

💡 推荐理由: eBPF正成为云原生与内核安全的关键技术,本综述系统梳理了其应用效果与局限,帮助安全团队理解该技术的实际能力、性能代价及部署风险,避免盲目采用。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Paul R. B. Houssel, Olivier Levillain, Sylvie Laniepce, Nicolas Dejon, Hervé Debar

本论文围绕安全取证场景下的系统溯源(provenance)展开,系统性地研究了主流内核遥测(kernel telemetry)采集方案。作者首先梳理了现有的溯源捕获方法,对比了基于内核模块、硬件辅助、以及 eBPF 等技术路线的优劣,认为 eBPF 是最具前景的采集机制。为了验证这一判断,他们设计了微基准测试,重点评估 eBPF 在不同过滤机制下的性能开销,例如限制仅采集特定容器的事件流,以衡量捕获粒度与开销之间的权衡。在此基础上,论文进一步对八个溯源系统和五个可作为采集层的代理工具进行了分类,分析其底层采集架构、采用的过滤策略、以及对事件完整性和可用性的保障能力。研究发现:这些工具在捕获层的实现上高度异构,大部分工具无法在事件层面提供严格的完整性保证(如抗篡改、防丢失),也缺乏对采集过程本身可用性的保障,因而在实际生产环境中难以满足安全导向用例的严格要求。该论文的贡献在于:一是给出了内核遥测方案的横向对比和性能数据;二是提出了一套按捕获方式和过滤机制对溯源系统进行分类的框架;三是揭示了现有溯源工具在安全属性上的共同短板,为后续设计高可靠性溯源架构提供了参考依据。适合系统安全研究者、溯源工具开发者和需要部署审计能力的蓝队人员阅读。

💡 推荐理由: 溯源是入侵检测和取证的关键能力,本文对比了 eBPF 等采集方案并暴露出现有工具在事件完整性与可用性上的缺陷,能帮助安全团队在选择或构建溯源系统时避免踩坑,并将需求导向高可靠内核遥测方案。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Yusheng Zheng, Zhengjie Ji, Weichen Tao, Hao Sun, Wei Zhang, Dan Williams, Andi Quinn

eBPF 是一种在内核中安全运行沙盒程序的技术,广泛应用于网络、可观测性和安全等领域。其安全性依赖于内核内部的编译管道:验证器检查每个程序,内核即时编译器(JIT)将验证后的字节码翻译为本地代码。为保持可信性,内核 JIT 设计得尽可能简单,采用单遍扫描逐条翻译字节码指令。但这种单遍设计严重限制了优化空间,导致 eBPF 程序的运行速度比原生编译代码慢最多 2 倍。传统的优化方案——直接修改内核 JIT——需要上游社区接受、经历漫长的发布周期,同时会扩大可信计算基(TCB)并增加每体系结构的代码量。为此,本文提出了 Kops,一种扩展接口,允许用户空间编译器和内核模块在不修改内核核心的前提下引入新操作,同时维持最小的 TCB。每个操作有两种形式:一段由普通 eBPF 指令组成的证明序列(由现有验证器检查),以及本地机器指令的 native emit(由 JIT 编译)。由于验证器已检查证明序列,native emit 是每个操作唯一新增的 TCB 部分。硬件惯用操作是此接口最直接的受益者。利用 Kops,作者构建了 EInsn,包含旋转、条件选择等七个单条 CPU 指令即可完成的操作。Lean 4 形式化验证表明每个 native emit 的计算结果与证明序列一致。在 x86-64 和 ARM64 上,EInsn 使 eBPF 微基准测试的性能提升最高 24%,生产应用提升最高 12%。同一接口还支持全程序原生替换,以增加 TCB 为代价可达到 2.358 倍加速。该论文适合操作系统、编译器、安全领域的工程师和研究者阅读。

💡 推荐理由: Kops 提出了一种在不破坏 eBPF 安全模型的前提下大幅提升其性能的优雅方案,为内核开发者提供了可扩展的优化通道,同时保持可信计算基最小化。这对于推动 eBPF 在生产环境中的更广泛应用具有重要意义。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Niranjan Kumar Sharma, S Muralidhar, Samy Boshra-Riad, Mike Halcrow, Yuxiong He, Nitya Kumar Sharma, Shawn Xia, Haowei Yu, Elliott Brossard, Derek Denny-Brown, Choden Konigsmark, Bhanu Prakash, Brandon Baker, Andong Zhan

本文提出并描述了 SNAS (Secure Network Access in Snowpark) 架构,该架构是 Snowflake 面向 Snowpark 沙箱化工作负载的安全出口解决方案。Snowpark 允许用户在安全沙箱中执行用户自定义函数,用于数据工程和 AI/ML 工作负载。这些工作负载通常需要外部网络连接(如访问云 API、外部数据库或特征存储),从而带来了挑战:如何在保持严格多租户隔离和资源公平性的同时提供透明的网络访问。SNAS 结合了三种核心技术:1) 基于 eBPF 的包过滤和带宽限制器(使用最早出发时间 EDT 算法);2) GENEVE 覆盖网络用于封装和隔离;3) 分布式出口代理用于策略驱动的出口控制。架构还包括双层策略执行、连接限制和端口耗尽防护机制。SNAS 已部署在所有 Snowflake 区域,支持大规模生产工作负载,包括 PB 级数据传输和延迟敏感的外部集成。实验数据表明其性能开销低,能有效实现安全出口访问。本文贡献在于提供了一个可投入生产的、多层纵深防御的沙箱出口安全架构设计方案和实际部署经验。

💡 推荐理由: 该工作展示了如何在公有云多租户环境中, 为沙箱化数据工作负载提供安全、高性能的外部网络访问, 对同类云数据平台有直接借鉴意义。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Rui Zhao, Muhammad Shoaib, Viet Tung Hoang, Wajih Ul Hassan

本文针对现有防篡改日志系统在高负载场景下开销高、数据丢失严重且仅提供粗粒度篡改检测的问题,提出了Nitro——一个高性能、支持细粒度篡改检测的审计日志系统。Nitro利用eBPF技术避免内核重编译,从而简化部署。为了正式证明其安全性,作者提出了一个新的日志系统定义框架,并给出了符合该目标的实用密码学构造。与以往仅关注密码学处理的工作不同,Nitro将密码学部分与日志的前后处理协同设计,充分利用系统级优化。实验表明,Nitro在高压力条件下性能提升10-25倍,在真实场景中提升2-10倍,且数据丢失近乎为零。此外,还提供了增强变体Nitro-R,通过引入内核内日志缩减技术进一步降低运行时开销。

💡 推荐理由: Nitro解决了防篡改日志系统在实际部署中性能瓶颈和部署复杂性的核心痛点,其细粒度检测和eBPF免编译特性对SOC和审计系统建设有直接参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Qiancheng Wu, Wenhui Zhang, Gan Fang, Sheng Mao, Biao Gao, David Levitsky, Shawna Murphy Butterworth, Rob Cameron

本文提出 Grimlock,一种面向高自主性智能体系统的安全守卫框架。随着智能体系统越来越多地运行用户自编的编排代码,这些代码会调用工具、生成子任务并在多机器云环境间委托工作,这种高自主性带来了安全挑战:身份、授权、溯源和委托往往分散在应用代码中,导致难以一致地执行策略和审计。Grimlock 通过在沙箱底层实施信任强制执行,将安全关注点与智能体代码分离,而无需修改用户层编排代码。其核心机制包括:1) 基于 eBPF 的流量拦截,确保沙箱通信都必须经过守卫;2) 结合标准 TLS 1.3 通道绑定的握手后认证;3) 在通道建立后,守卫授权通信并生成短期、通道绑定的作用域令牌,实现最小权限委托;4) 接收端守卫重新验证身份、作用域和通道绑定,终止 TLS 并仅在策略检查通过后向目标沙箱释放明文;5) 使用 kTLS 提供高效的数据平面保护。实验表明,Grimlock 能够在不引入显著性能开销的前提下,实现跨异构多云环境的透明、可审计且作用域受限的智能体间通信,仅使用 Linux 通用原语。

💡 推荐理由: Grimlock 为多智能体系统提供了一种零信任的安全架构,通过内核级强制执行和通道绑定认证,解决了高自主性场景下身份和权限管理的混乱问题,对安全工程师构建可审计的智能体基础设施具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 9.5
Conf: 50%
👥 作者: Apostolos P. Fournaris, Paolo Palmieri 0001

CCSW 2024(云计算安全研讨会)旨在汇集研究人员和从业者,探讨以云为中心和外包计算的所有安全方面。根据已接受的论文,本次研讨会重点关注以下主题:应用于云的原语加密方案和协议、基于云的泄露攻击及其对策、云计算中的可信计算技术、用于云保护的软件二进制分析、使用AI异常检测的网络安全机制,以及新兴云编程模型(如扩展的伯克利数据包过滤器eBPF程序)的安全性。多年来,该研讨会特别鼓励传统云安全研究未涵盖的新颖范式和有争议的想法,为受云技术影响的计算安全敏感领域的创造性辩论和互动提供了肥沃的土壤。研讨会共收到20篇投稿,其中15篇通过了至少3位审稿人的严格评审,最终7篇被接受发表和展示。

💡 推荐理由: CCSW是云计算安全领域的顶级研讨会,其最新方向(如eBPF安全、AI异常检测)对云安全实践具有前瞻指导意义。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)