防篡改 - eBPF / LSM 文件完整性

eBPF + LSM 级文件完整性监控,team 及以上含。专防 Web shell / 木马写入 / 二进制替换。

核心思路

不靠扫描周期,靠内核 LSM hook 拦截每个文件写操作:路径在保护列表 + 写者非授权 → block + 告警 + 审计。

保护范围

  • NodeKeeper 二进制 / auth.lic / config.json / certs/
  • ~/.ssh/authorized_keys(防 SSH 后门)
  • systemd unit 文件
  • 网站 root_dir(可选,客户配)

性能影响

LSM hook 同步调用每次 < 1μs,几十 GB/s 文件 IO 也察觉不到。