Tetragon eBPF 运行时安全实战:进程/网络/文件策略、与 Falco 的对比2026-04-02·3148 字·15 分钟Kubernetes 运行时安全是传统 EDR 难以覆盖的盲区。Tetragon 用 eBPF 在内核态采集进程、网络、文件和系统调用事件,并能在内核就地阻断攻击动作。本文从架构原理出发,讲解 TracingPolicy 语法、典型攻击检测(反弹 shell、提权、敏感文件访问)、阻断机制、性能开销,以及它与 Falco 的差异。
LLM 应用安全:Prompt Injection 防御与 AI Guardrails 实战2026-01-23·1010 字·5 分钟我们的 AI 客服系统曾被一个用户用一句话绕过所有限制,让它泄露了内部知识库的敏感信息。这篇文章系统梳理 LLM 应用的安全威胁模型,以及我们在生产系统中实施的防御层次。
AWS IAM 权限管理实践2025-12-09·795 字·4 分钟从 IAM 核心概念到 IRSA/GitHub Actions OIDC 联合身份,再到权限边界与 SCP,系统梳理 AWS IAM 在生产环境的最佳实践。
Kubernetes 安全加固实践2025-12-09·1561 字·8 分钟K8s 安全加固从 Pod 到集群:SecurityContext 配置、网络策略隔离、Secret 安全管理、镜像漏洞扫描、RBAC 最小权限原则的落地实践。
Linux 用户权限与安全管理2025-12-09·1546 字·8 分钟从 useradd/usermod 用户管理到 SUID/SGID 特殊权限,从 sudoers 配置到 fail2ban 防暴力破解,覆盖 Linux 系统安全加固的核心操作。
Kubernetes RBAC 权限管理实践2025-12-09·1069 字·6 分钟从 RBAC 核心概念到生产级多租户权限设计,涵盖 ServiceAccount 最小权限、kubectl auth can-i 排查和命名空间隔离实践。
零信任网络改造:从公网暴露到 Headscale VPN2025-11-22·756 字·4 分钟从发现公网暴露的安全隐患开始,到用 Headscale 自建零信任网络,替代跳板机体系,实现 kubectl 和运维系统的 VPN 接入。
WebAssembly 在云原生中的应用:从浏览器到 K8s 数据面2025-11-08·1221 字·6 分钟WebAssembly 在云原生领域的热度持续上涨,但很多讨论都停留在概念层面。这篇文章试图给出一个务实的视角:Wasm 在哪些云原生场景已经可以生产落地,在哪些场景还需要等待,以及和容器相比的真实差异。
eBPF 可观测性实践:Cilium 网络监控与 Tetragon 安全审计2025-09-17·580 字·3 分钟eBPF 正在重塑云原生可观测性的底层基础。本文记录在 K8s 集群中落地 Cilium + Hubble 网络监控和 Tetragon 安全审计的实践经验。
供应链安全:Trivy 镜像扫描 + Cosign 签名验证实践2025-09-06·727 字·4 分钟你的镜像安全吗?本文梳理容器供应链的主要攻击面,手把手演示 Trivy 扫描、Cosign 签名、K8s 准入控制三层防护的搭建过程,并给出 GitLab CI 集成示例。