Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/bomfather/agent
Herramientas DefensivasSeguridad de ContenedoresAuditoría de ConfiguraciónSeguridad en la NubeDevSecOps
GitHubbomfather/agent

agent

Agente Linux basado en eBPF que aplica políticas de acceso a nivel de ejecutable en el espacio del kernel, aislando procesos y restringiendo el acceso a archivos, red y GPU mediante hooks de LSM.

Ver Repositorio
61hace 1 díaAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Bomfather Agent

Bomfather Agent es un agente basado en eBPF que se ejecuta en el espacio del kernel para bloquear acciones según una política.

Creamos este agente para resolver los problemas que teníamos con las soluciones existentes.

  1. Eran demasiado complejas de configurar y usar.
  2. Eran demasiado lentas e ineficientes.
  3. E incluso si eran simples de configurar, no eran lo suficientemente seguras y/o flexibles para funcionar en una variedad de casos de uso.

Estos puntos son nuestra Estrella Polar para todo este proyecto. Todas las características y desarrollos están destinados a cumplir con estos puntos.

Nota: intentamos evitar el uso de código generado por IA en este repositorio y no aceptaremos PRs generados por IA.

Características

  • Fácil de usar: Todo lo que necesitas es un kernel con LSM habilitado. Instalas el agente, creas un archivo de política de 5 a 10 líneas, lanzas el agente y listo.
  • Política de denegación por defecto: Cuando se aplica una restricción (por ejemplo, se permite a un proceso leer un archivo), se aplica a todos los procesos, y solo los procesos en la lista blanca pueden omitir la restricción.
  • Aplicación de políticas basada en ejecutables: Casi toda la política se basa en un ejecutable y a qué recursos (por ejemplo, archivos, gpu's, red, etc.) puede acceder.
  • Rápido y eficiente: El agente se ejecuta en el espacio del kernel y utiliza eBPF y hooks de LSM para aplicar la política, lo cual es mucho más eficiente que las herramientas de espacio de usuario como strace.

Requisitos previos

(Aquí hay una guía sobre cómo habilitar LSM en tu sistema: https://docs.bomfather.dev/prerequisites)

  • Kernel de Linux 5.18 o superior
  • LSM habilitado en el sistema

Instalación

Desde el código fuente

Para compilar desde el código fuente, necesitas tener instaladas las siguientes herramientas:

root@kitploit:~
go 1.26 or higher
make
clang
llvm
llvm-14
protobuf-compiler
git

En Debian/Ubuntu, puedes instalar las dependencias de compilación que no son de Go con:

root@kitploit:~
apt-get update \
  && apt-get install -y --no-install-recommends \
    clang \
    llvm \
    llvm-14 \
    protobuf-compiler \
  && rm -rf /var/lib/apt/lists/*

Luego compila el agente con:

root@kitploit:~
make

Inicio rápido

Para un inicio rápido, puedes usar el siguiente comando para ejecutar el agente con una política por defecto:

root@kitploit:~
sudo ./agent run --config config.yaml

Esto ejecutará el agente con la política que esté definida en el archivo de configuración.

Opcionalmente, puedes usar el siguiente comando para ver el estado del agente:

root@kitploit:~
sudo ./agent status --help

El comando status sirve principalmente para leer las métricas de Prometheus del agente.

Cómo crear una política

Una política es un archivo YAML que define las reglas que aplica el agente.

La configuración se compone principalmente de dos secciones, policies y attributes. La sección policies define quién puede acceder a un recurso protegido. La sección policies define qué ejecutables pueden acceder a directorios o IPs protegidos. attributes define los límites de un ejecutable, por lo que un atributo puede hacer que un ejecutable se conecte solo a una única IP y bloquearlo para que no se conecte a ninguna otra IP.

Hay muchas formas de crear una política, por lo que para cada característica tenemos una sección dedicada en la documentación que explica cómo crear una política para esa característica: https://docs.bomfather.dev/configuration-guide.

Pero para un caso de uso de inicio rápido, puedes usar el siguiente archivo de política:

root@kitploit:~
policies:
  - executable: "filepath = [absolute-path]/app/signer"
    can_access_dirs:
      - "[absolute-path]/secrets/keys : read"
    is_allowed_to_access_ip:
      - "kms.us-east-1.amazonaws.com:443"

attributes:
  - path: "type = executable | filepath = [absolute-path]/app/signer"
    can_only_access_ips:
      - "kms.us-east-1.amazonaws.com:443"

Esta política nos permite aislar el signer y garantizar que sea el único proceso del sistema que puede acceder a los datos.

En la sección policies, definimos que el ejecutable signer es el único proceso autorizado a acceder al directorio /secrets/keys y a las IPs asociadas con el endpoint de AWS KMS.

En la sección attributes, definimos que el ejecutable signer solo puede acceder al endpoint de AWS KMS, y a ninguna otra IP.

En esta configuración relativamente simple, hemos podido endurecer significativamente nuestro proceso signer (que en el mundo real podría ser parte de un sistema más grande) con una configuración de solo 10 líneas.

Hay un par de ejemplos más del mundo real en la documentación https://docs.bomfather.dev/examples/gpu.

Claves de API

Opcionalmente, si quieres exportar las violaciones que detecta el agente, puedes incluir una clave de API y el agente enviará las violaciones a los servidores de Bomfather.

Pero lo más importante, ESTO NO ES OBLIGATORIO, el agente seguirá funcionando de la misma manera sin ella. Ninguna característica se deshabilita si no incluyes una clave de API, y si no se incluye ninguna clave de API, no se envía ningún dato de ningún tipo a los servidores de Bomfather.

Si deseas usar los servidores de Bomfather, contáctanos en [email protected].

Descargar herramienta