cilium

tetragon

一个基于eBPF的Kubernetes原生安全可观测性与运行时执行工具,可实时检测进程执行、系统调用及网络/文件访问等关键安全事件,并结合Kubernetes身份标识(命名空间、Pod等)进行工作负载级策略配置。

v1.7.1
发布于
2026年8月25日
5,037
星标
44,236
下载
同步于
1 天前

最新版本

v1.7.12026年8月25日 19:40
下载慢?可在上方随时切换镜像源

项目说明

项目概述

Tetragon 是 Cilium 旗下基于 eBPF 的 Kubernetes 原生安全可观测性与运行时执行组件。它能够实时检测并响应进程执行、系统调用活动、网络及文件访问等关键安全事件。在 Kubernetes 环境中,Tetragon 能够感知 Kubernetes 身份标识(如命名空间、Pod 等),从而实现针对具体工作负载的安全事件检测配置。

主要功能

  • 进程生命周期可观测性:默认生成 process_exec 和 process_exit 事件,实现完整的进程生命周期监控
  • 通用追踪:支持 process_kprobe、process_tracepoint 和 process_uprobe 事件,用于高级和自定义用例
  • 网络可观测性:通过网络钩子实现网络流量监控
  • 文件访问监控:追踪文件访问行为
  • 凭据监控:监控 Linux 进程凭据变化
  • 特权执行检测:检测并报告特权执行事件

适用人群

  • Kubernetes 安全工程师和运维人员
  • 需要实时安全可观测性和运行时执行的 DevOps 团队
  • 对 eBPF 技术感兴趣的开发者和研究者

快速上手

核心优势

  • 基于 eBPF 实现高性能、低开销的实时监控
  • Kubernetes 原生,深度集成容器编排环境
  • 开源(Apache-2.0/BSD/GPL 多重许可)

系统要求

  • 操作系统:Linux(支持 eBPF)
  • 环境:Kubernetes(推荐)或 Linux 主机

历史版本

排序