0

0

基于Golang的容器运行时安全防御工具设计

P粉602998670

P粉602998670

发布时间:2026-02-12 13:46:51

|

802人浏览过

|

来源于php中文网

原创

因为containerd prestart hook仅提供静态配置,无法动态拦截execve等系统调用;需用seccomp-bpf实时检测进程行为,结合cgroup事件清理bpf程序,避免资源泄漏与策略错位。

基于golang的容器运行时安全防御工具设计

为什么不用 containerd 原生 hook 而要自己写运行时拦截

因为 containerdprestart hook 只能拿到容器启动前的静态配置,无法感知进程实际执行的二进制、参数或文件打开行为;安全策略需要动态判断,比如“禁止容器内执行 /bin/sh”或“限制 openat 访问路径”,必须在内核态或运行时层做实时拦截。

实操建议:

迅易年度企业管理系统开源完整版
迅易年度企业管理系统开源完整版

系统功能强大、操作便捷并具有高度延续开发的内容与知识管理系统,并可集合系统强大的新闻、产品、下载、人才、留言、搜索引擎优化、等功能模块,为企业部门提供一个简单、易用、开放、可扩展的企业信息门户平台或电子商务运行平台。开发人员为脆弱页面专门设计了防刷新系统,自动阻止恶意访问和攻击;安全检查应用于每一处代码中,每个提交到系统查询语句中的变量都经过过滤,可自动屏蔽恶意攻击代码,从而全面防止SQL注入攻击

下载
  • seccomp-bpf 配合自定义 bpf_prog 拦截关键系统调用,比用户态 hook 延迟低、逃逸面小
  • 避免依赖 runcexec hook —— 容器内 fork+exec 启动的子进程不会触发该 hook
  • 若需读取进程命令行,优先从 /proc/[pid]/cmdline 获取,而非信任 args 字段(可被篡改)

syscall.Execve 拦截后如何安全放行合法命令

直接拒绝所有 execve 会导致容器初始化失败(如 pause 进程、init 系统调用),必须白名单 + 上下文识别。

常见错误现象:containerd-shim 报错 "failed to create container: rpc error: code = Unknown desc = failed to create container: exec: \"runc\": executable file not found",其实是拦截逻辑误杀了 shim 自身的 execve

立即学习go语言免费学习笔记(深入)”;

实操建议:

  • 通过 pidfd_getfd/proc/[pid]/status 中的 PPid 判断是否属于容器 init 进程(即容器第一个进程)
  • 白名单只匹配 pathname 的绝对路径,不依赖 argv[0](易被 argv[0] = "/bin/ls" 伪装成其他命令)
  • 对 shell 脚本类启动(如 sh -c 'echo hello'),需额外检查 argv[1] 是否含可疑字符串,但不要全量解析 —— 性能代价高且易绕过

如何让防御逻辑不拖慢容器冷启动

forkclone 后立即注入 BPF 程序,比等容器进程起来再 attach perf_event_open 更快;但 BPF 校验器会拒绝复杂逻辑,容易因栈溢出或循环被拒载。

性能影响点:

  • BPF 程序中避免使用大数组或嵌套循环,校验器默认栈上限 512 字节
  • 路径匹配用 bpf_probe_read_kernel_str + 哈希比对(如 xxh32),别逐字节 strcmp
  • 把白名单规则存在 BPF_MAP_TYPE_HASH 中,而非硬编码进 BPF 字节码 —— 更新策略无需重载程序

为什么容器退出后还要清理 BPF_PROG_TYPE_CGROUP_SKB 关联

不清理会导致残留 BPF 程序持续消耗内核资源,且下次同名 cgroup 创建时可能复用旧 map,造成策略错位。这不是 bug,是 cgroup v2 的设计约束:BPF 程序绑定到 cgroup 后,即使进程退出,只要 cgroup 目录存在,程序就仍在生效。

实操建议:

  • 监听 containerdTaskExit event,收到后立即调用 bpf_prog_detach 解绑
  • cgroup_path 而非 PID 查找目标 cgroup,避免容器快速启停导致 PID 复用误删
  • 清理失败时记录 "failed to detach bpf prog from /sys/fs/cgroup/...: operation not permitted",通常是权限不足,需确认是否以 CAP_SYS_ADMIN 运行

最麻烦的是 cgroup v1 和 v2 混用场景 —— 同一个容器运行时可能在不同节点挂载不同版本,BPF_PROG_TYPE_CGROUP_SKB 在 v1 下不生效,得 fallback 到 tracepoint/syscalls/sys_enter_execve,这个细节很多人上线后才踩到。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
golang如何定义变量
golang如何定义变量

golang定义变量的方法:1、声明变量并赋予初始值“var age int =值”;2、声明变量但不赋初始值“var age int”;3、使用短变量声明“age :=值”等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

206

2024.02.23

golang有哪些数据转换方法
golang有哪些数据转换方法

golang数据转换方法:1、类型转换操作符;2、类型断言;3、字符串和数字之间的转换;4、JSON序列化和反序列化;5、使用标准库进行数据转换;6、使用第三方库进行数据转换;7、自定义数据转换函数。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

235

2024.02.23

golang常用库有哪些
golang常用库有哪些

golang常用库有:1、标准库;2、字符串处理库;3、网络库;4、加密库;5、压缩库;6、xml和json解析库;7、日期和时间库;8、数据库操作库;9、文件操作库;10、图像处理库。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

346

2024.02.23

golang和python的区别是什么
golang和python的区别是什么

golang和python的区别是:1、golang是一种编译型语言,而python是一种解释型语言;2、golang天生支持并发编程,而python对并发与并行的支持相对较弱等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

212

2024.03.05

golang是免费的吗
golang是免费的吗

golang是免费的。golang是google开发的一种静态强类型、编译型、并发型,并具有垃圾回收功能的开源编程语言,采用bsd开源协议。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

402

2024.05.21

golang结构体相关大全
golang结构体相关大全

本专题整合了golang结构体相关大全,想了解更多内容,请阅读专题下面的文章。

322

2025.06.09

golang相关判断方法
golang相关判断方法

本专题整合了golang相关判断方法,想了解更详细的相关内容,请阅读下面的文章。

197

2025.06.10

golang数组使用方法
golang数组使用方法

本专题整合了golang数组用法,想了解更多的相关内容,请阅读专题下面的文章。

784

2025.06.17

c语言 数据类型
c语言 数据类型

本专题整合了c语言数据类型相关内容,阅读专题下面的文章了解更多详细内容。

2

2026.02.12

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Go 教程
Go 教程

共32课时 | 5万人学习

Go语言实战之 GraphQL
Go语言实战之 GraphQL

共10课时 | 0.8万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号