0

0

Linux Falco 的 eBPF 规则编写与 Sysdig Inspect 替代实践

舞姬之光

舞姬之光

发布时间:2026-02-13 19:30:01

|

605人浏览过

|

来源于php中文网

原创

falco ebpf模式下规则必须基于syscall事件,路径匹配需用pmatch或startswith且依赖fd.name解析(v3.2+默认启用),不可混用syscall与k8s等event字段,热加载失败常因未启用syscall插件或rules_file路径错误。

linux falco 的 ebpf 规则编写与 sysdig inspect 替代实践

eBPF 规则必须用 syscall 作为事件源,不能直接监听文件路径

Falco 的 eBPF probe 不支持像 Sysdig Inspect 那样用 openat(/etc/shadow) 这种带路径的过滤写法。它只捕获原始系统调用,路径解析在用户态完成,所以规则里得先匹配 syscall 类型,再靠 fd.nameproc.cmdline 做二次筛选。

常见错误是照搬 Sysdig 的过滤语法,比如写 evt.type=openat and fd.name contains "/etc/shadow" —— 这在 Falco eBPF 模式下会完全不触发,因为 fd.name 在 syscall 事件中为空(路径还没解析)。

  • 正确做法:用 evt.type in (open, openat, openat2) 匹配调用,再加 fd.name pmatch ("/etc/.*")(注意要用 pmatch,不是 contains
  • 性能影响:pmatchcontains 开销大,高频路径建议用精确前缀匹配,比如 fd.name startswith "/etc/shadow"
  • 兼容性注意:Falco v3.2+ 才默认启用 fd.name 解析;旧版本需确认 -DENABLE_FD_PATH_RESOLUTION=ON 已编译进 probe

syscallevent 规则类型不能混用

Falco 规则定义里 condition 字段的上下文取决于 event 类型。eBPF 模式下,syscall 类型规则能访问 evt.arg.*fd.* 等字段,而 event 类型(如 containerk8s)字段完全不同,强行混用会导致条件永远为 false。

典型现象:规则写了 evt.type=openat and k8s.pod.name="prod-api",但始终不告警——因为 k8s.pod.name 只在 event 类型事件中存在,syscall 事件里这个字段压根没值。

  • 判断依据:看 rule 定义里的 event 字段值,syscall 表示走内核路径,containerk8s 表示走用户态事件源
  • 替代方案:需要关联容器上下文时,用 container.id(所有 syscall 事件都带)再查 K8s API,或用 macro 封装跨层逻辑
  • 调试技巧:加 output: "debug: %evt.type %fd.name %container.id" 快速验证字段是否可取

syscall.openat 替代 sysdig -e 'openat' -p '%proc.cmdline %fd.name'

Sysdig Inspect 常用 -p 格式化输出看行为,但 Falco 是检测引擎,不是交互式工具。要复现类似效果,得靠 output 字段拼接字段,并确保这些字段在当前 event 类型中真实存在。

PopShort.AI
PopShort.AI

PopShort是一个AI短剧生成平台

下载

容易踩的坑是直接把 Sysdig 的格式粘贴过去,比如写 output: "%proc.cmdline %fd.name",结果日志里全是空值——因为 proc.cmdline 在某些 syscall 中未捕获(尤其子进程刚 fork 时)。

  • 稳妥写法:output: "Open attempt: %proc.name (pid:%proc.pid) %fd.name %evt.arg.flags",优先用 proc.name(稳定)、proc.pid(必有)
  • 权限限制:eBPF 默认不捕获完整命令行,需启动 Falco 时加 --enable-external-events 并确认 /proc/PID/cmdline 可读
  • 路径脱敏:生产环境避免在 output 里打全路径,可用 %fd.name endswith "/shadow" 替代明文

规则热加载失败?检查 rules_file 路径和 syscall 插件状态

Falco 支持 curl -X POST http://localhost:8765/test 测试规则,但 eBPF 模式下热加载常失败,根本原因往往不是语法错,而是 probe 本身没加载 syscall 插件。

现象是 falco --validate-rules 显示 OK,但 systemctl status falco 日志里反复报 Failed to load rules: no event sources enabled,或者规则完全不触发。

  • 确认命令:falco --list-event-sources 输出必须含 syscall;若只有 k8sauditjson,说明 eBPF probe 没启用
  • 检查路径:rules_filefalco.yaml 中必须是绝对路径,相对路径在 systemd 下常失效(比如写成 rules/falco_rules.yaml
  • 内核兼容性:RHEL/CentOS 8.4+ 或 Ubuntu 20.04+ 才默认支持完整 syscall tracepoints;老内核需手动编译 probe 或降级用 modern_bpf 插件

真正难调的是 syscall 上下文丢失——比如 fork 后 execve 前的短暂窗口,proc.cmdline 还是父进程的,这时候只能靠 proc.pnameevt.arg.pathname 组合判断,没法完全对齐 Sysdig 的实时快照能力。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
json数据格式
json数据格式

JSON是一种轻量级的数据交换格式。本专题为大家带来json数据格式相关文章,帮助大家解决问题。

436

2023.08.07

json是什么
json是什么

JSON是一种轻量级的数据交换格式,具有简洁、易读、跨平台和语言的特点,JSON数据是通过键值对的方式进行组织,其中键是字符串,值可以是字符串、数值、布尔值、数组、对象或者null,在Web开发、数据交换和配置文件等方面得到广泛应用。本专题为大家提供json相关的文章、下载、课程内容,供大家免费下载体验。

544

2023.08.23

jquery怎么操作json
jquery怎么操作json

操作的方法有:1、“$.parseJSON(jsonString)”2、“$.getJSON(url, data, success)”;3、“$.each(obj, callback)”;4、“$.ajax()”。更多jquery怎么操作json的详细内容,可以访问本专题下面的文章。

317

2023.10.13

go语言处理json数据方法
go语言处理json数据方法

本专题整合了go语言中处理json数据方法,阅读专题下面的文章了解更多详细内容。

81

2025.09.10

curl_exec
curl_exec

curl_exec函数是PHP cURL函数列表中的一种,它的功能是执行一个cURL会话。给大家总结了一下php curl_exec函数的一些用法实例,这个函数应该在初始化一个cURL会话并且全部的选项都被设置后被调用。他的返回值成功时返回TRUE, 或者在失败时返回FALSE。

450

2023.06.14

linux常见下载安装工具
linux常见下载安装工具

linux常见下载安装工具有APT、YUM、DNF、Snapcraft、Flatpak、AppImage、Wget、Curl等。想了解更多linux常见下载安装工具相关内容,可以阅读本专题下面的文章。

180

2023.10.30

http500解决方法
http500解决方法

http500解决方法有检查服务器日志、检查代码错误、检查服务器配置、检查文件和目录权限、检查资源不足、更新软件版本、重启服务器或寻求专业帮助等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

460

2023.11.09

http请求415错误怎么解决
http请求415错误怎么解决

解决方法:1、检查请求头中的Content-Type;2、检查请求体中的数据格式;3、使用适当的编码格式;4、使用适当的请求方法;5、检查服务器端的支持情况。更多http请求415错误怎么解决的相关内容,可以阅读下面的文章。

435

2023.11.14

pixiv网页版官网登录与阅读指南_pixiv官网直达入口与在线访问方法
pixiv网页版官网登录与阅读指南_pixiv官网直达入口与在线访问方法

本专题系统整理pixiv网页版官网入口及登录访问方式,涵盖官网登录页面直达路径、在线阅读入口及快速进入方法说明,帮助用户高效找到pixiv官方网站,实现便捷、安全的网页端浏览与账号登录体验。

20

2026.02.13

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PostgreSQL 教程
PostgreSQL 教程

共48课时 | 9万人学习

Git 教程
Git 教程

共21课时 | 3.6万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号