作者回复: 非常棒的示例,谢谢分享👍
作者回复: 你说的非常正确,eBPF如果被恶意应用利用,也同样会带来不可预料的损失。所以,在系统维护中,还是需要对进程的权限有所限制。比如,不要用root用户运行进程、不要给容器特权或者ADMIN capability等等。
作者回复: 1. 谢谢分享sysdig的使用经验! 2. 嗯嗯,这是一种不错的方法。或者考虑极端一些,完全禁止掉Bash(比如所有进程都跑在容器中,容器内不允许安装任何SHELL)。
作者回复: xdpdrv模式需要网卡驱动的支持的,具体的驱动支持情况可以参考 https://github.com/iovisor/bcc/blob/master/docs/kernel-versions.md#xdp