Falco 0.44.1 仅支持 modern_ebpf 与 kmod 双引擎,legacy eBPF 已删除。modern_ebpf 需 BTF 与 ringbuf,可最小权限运行;kmod 需完整特权,适合旧内核或禁 BPF 环境。auto 仅是运维选择器,非第三引擎。排障须按实际加载引擎分列证据,避免误判。
本文介绍Falco 0.44.1部署中modern_ebpf与kmod引擎的选择。常见误区包括误用auto回退、将least-privileged能力集套用于kmod,以及异构节点静默回退后错误排障。部署时需按节点核对实际引擎,强制单一引擎应显式指定,避免静默分叉。least-privileged仅适用于modern_ebpf,kmod需完整特权。排障以进程侧Driver证据为准,而非全局配置。
完成下面两步后,将自动完成登录并继续当前操作。