AI Agent 安全运行时:从 WebAssembly 沙箱到 Linux LSM 的多层隔离实战 构建AI Agent安全运行时的完整技术栈:从WASM内存沙箱到LSM强制访问控制,结合seccomp-bpf与cgroup资源限制,详解纵深防御体系的生产实践。 大语言模型 2026年10月03日 0 点赞 0 评论 60 浏览
Linux容器纵深防御:用 Landlock seccomp-notify BPF Token eBPF-LSM 构建四层隔离沙箱 本文深入讲解如何在生产级 Linux 容器中组合部署 Landlock、seccomp-notify、BPF Token 和 eBPF-LSM 四层安全原语,构建纵深防御体系。每层只解决一个安全问题,层与层之间互为备份,无单点失败。包含完整 C 代码示例、性能测试数据和 Kubernetes 生产部署清单。 eBPF入门 2026年10月04日 0 点赞 0 评论 57 浏览
Linux Seccomp SECCOMP_RET_USER_NOTIF 深度实战:容器运行时与 AI Agent 沙箱的系统调用外部监控 深度解析 Linux seccomp SECCOMP_RET_USER_NOTIF 内核机制,从 BPF verifier 限制到用户空间 supervisor 架构,用 Rust 构建完整的 syscall 外部监控实战。覆盖 CONTINUE、ADDFD 高级特性,与 ptrace/Landlock 对比,附性能基准测试。 容器与K8s 2026年10月07日 0 点赞 0 评论 23 浏览