本文介绍Tetragon v1.7.0的eBPF运行时安全机制,聚焦进程血缘、Sensor/Hook、策略加载、过滤分层和强制执行五轴坐标系,并阐述exec_id、execve_map等关键概念。文章旨在补齐Cilium数据面与可观测性之间的安全内核层,提供排障指南,并规划16篇系列文章路线,强调可核对锚点与失败模式分析。
本文介绍Tetragon v1.7.0的进程血缘模型。exec_id由节点名、ktime和PID组成,解决PID复用问题,但不消除内核execve_map未命中。内核map按TGID保存权威状态,用户态cache按exec_id服务导出。in_init_tree标记容器PID 1子树,区分kubectl exec注入。procFS是启动回填标志。父进程不在map时,fork子进程不会入图,这是血缘缺口的关键失败路径。
完成下面两步后,将自动完成登录并继续当前操作。