| name | ebpf-syscall-monitoring |
| description | Monitor and intercept Linux kernel syscalls from agent processes using eBPF (Extended Berkeley Packet Filter). Real-time syscall filtering, PID-based policy enforcement, cgroups v2 throttling, and seccomp profile generation. |
| origin | Linux kernel eBPF docs, Cilium (Apache-2.0), Falco (Apache-2.0) |
| license | Apache-2.0 |
| version | 1.0.0 |
| compatibility | claude-sonnet-4-6, claude-opus-4-7 |
eBPF Syscall Monitoring
Instrument the Linux kernel to intercept agent process syscalls in real time — without modifying agent code.
When to Use
- Detecting when a containerized agent calls forbidden syscalls (open, write to protected paths)
- Building a dynamic seccomp profile from observed agent behavior
- Monitoring byte-level network activity between agent containers
- Enforcing cgroups v2 CPU/RAM hard limits on per-agent processes
Do NOT use for
- macOS or Windows environments (eBPF is Linux-only)
- Application-level API monitoring (use OpenTelemetry spans instead)
- Replacing sandboxing — eBPF observes, seccomp enforces
Core Tools
apt-get install bpfcc-tools linux-headers-$(uname -r)
opensnoop-bpfcc -p <agent-pid>
syscount-bpfcc -p <agent-pid> --syscall write
nethogs
Seccomp Profile Generation
oci-seccomp-bpf-hook --record --output agent-profile.json \
-- node core/scripts/agent-runner.js
docker run --security-opt seccomp=agent-profile.json ...
Dynamic Seccomp Morphing
const PHASE_PROFILES = {
read_only: ['read', 'close', 'stat', 'getdents64', 'mmap'],
write_logs: ['read', 'close', 'stat', 'write', 'fsync', 'mmap'],
network: ['read', 'write', 'close', 'connect', 'send', 'recv'],
};
function applySeccompProfile(pid, phase) {
const allowed = PHASE_PROFILES[phase];
execSync(`seccomp-apply --pid ${pid} --allow ${allowed.join(',')}`);
}
cgroups v2 Hard Limits
mkdir /sys/fs/cgroup/yamtam/agent-42
echo "536870912" > /sys/fs/cgroup/yamtam/agent-42/memory.max
echo "50000 100000" > /sys/fs/cgroup/yamtam/agent-42/cpu.max
echo <agent-pid> > /sys/fs/cgroup/yamtam/agent-42/cgroup.procs
OOM Score Tuning (Lớp 16)
echo 900 > /proc/<agent-pid>/oom_score_adj
Anti-Fake-Pass Checklist