Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
bpflock — Outil de sécurité piloté par eBPF pour verrouiller et auditer les machines Linux. Restreint les fonctionnalités du noyau, bloque l'exécution sans fichier, protège la mémoire et durcit les conteneurs et les appareils IoT via des profils déclaratifs. | Kitploit
Outils/GitHubGitHub/linux-lock/bpflock
Outils DéfensifsSécurité des ConteneursSécurité IoT
GitHublinux-lock/bpflock

bpflock

Outil de sécurité piloté par eBPF pour verrouiller et auditer les machines Linux. Restreint les fonctionnalités du noyau, bloque l'exécution sans fichier, protège la mémoire et durcit les conteneurs et les appareils IoT via des profils déclaratifs.

Voir le dépôt
1571555il y a 4 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

bpflock - Verrouiller les machines Linux

Bpflock Logo

bpflock - Sécurité pilotée par eBPF pour verrouiller et auditer les machines Linux.

Remarque : bpflock est actuellement en phase expérimentale, il peut casser, les options et la sémantique de sécurité peuvent changer, certains programmes BPF seront mis à jour pour utiliser la bibliothèque ebpf de Cilium.

Sections

  • 1. Introduction
  • 2. Aperçu des fonctionnalités
    • 2.1 Fonctionnalités de sécurité
    • 2.2 Sémantique
  • 3. Déploiement
  • 4. Documentation
  • 5. Construction

1. Introduction

bpflock utilise eBPF pour renforcer la sécurité Linux. En restreignant l'accès à une large gamme de fonctionnalités Linux, bpflock est capable de réduire la surface d'attaque et de bloquer certaines techniques d'attaque bien connues.

Seuls les programmes comme les gestionnaires de conteneurs, systemd et autres conteneurs/programmes qui s'exécutent dans les espaces de noms pid et réseau de l'hôte sont autorisés à accéder à l'ensemble des fonctionnalités Linux ; les conteneurs et applications qui s'exécutent dans leur propre espace de noms seront restreints. Si les programmes bpf de bpflock s'exécutent sous le profil restricted, alors tous les programmes/conteneurs, y compris les privilégiés, verront leur accès refusé.

bpflock protège les machines Linux en tirant parti de multiples fonctionnalités de sécurité, notamment Linux Security Modules + BPF.

Notes sur l'architecture et la conception de la sécurité :

  • bpflock n'est pas une solution de contrôle d'accès obligatoire par étiquetage et n'a pas l'intention de remplacer AppArmor, SELinux et autres solutions MAC. bpflock utilise un profil de sécurité déclaratif simple.
  • bpflock propose plusieurs petits programmes bpf qui peuvent être réutilisés dans divers contextes, des déploiements Cloud Native aux appareils Linux IoT.
  • bpflock est capable de restreindre l'accès de root à certaines fonctionnalités Linux, mais il ne protège pas contre un root malveillant.

2. Aperçu des fonctionnalités

2.1 Fonctionnalités de sécurité

bpflock offre plusieurs protections de sécurité qui peuvent être classées comme suit :

  • Protections mémoire

    • Verrouillage de l'image du noyau
    • Protection des modules du noyau
    • Protection BPF
  • Protections des processus

    • Exécution mémoire sans fichier
    • Protection des espaces de noms
  • Attaques par ajout matériel

    • Protection contre les ajouts USB
  • Traçage système et applicatif

    • Traçage de l'exécution des applications
    • Traçage des opérations système privilégiées
  • Protections du système de fichiers

    • Protection du système de fichiers racine en lecture seule
    • Protection de sysfs
  • Protections réseau

    • bpflock pourrait inclure à l'avenir une protection réseau simple utilisable sur une machine unique ou sur Linux-IoT, mais n'inclura pas de protection Cloud Native. Cilium et autres solutions liées à Kubernetes CNI sont bien meilleures.

2.2 Sémantique

bpflock garde une sémantique de sécurité simple. Il prend en charge trois profils globaux pour couvrir largement le spectre de sécurité et restreindre l'accès à des fonctionnalités Linux spécifiques.

  • profile : c'est le profil global qui peut être appliqué par programme bpf, il prend l'une des valeurs suivantes :

    • allow|none|privileged : ils sont identiques, ils définissent le profil le moins sécurisé. Dans ce profil, l'accès est journalisé et autorisé pour tous les processus. Utile pour enregistrer les événements de sécurité.
    • baseline : profil restrictif où l'accès est refusé pour tous les processus, sauf pour les applications privilégiées et les conteneurs qui s'exécutent dans les espaces de noms de l'hôte, ou les profils autorisés par cgroup dans la carte bpf bpflock_cgroupmap.
    • restricted : profil fortement restrictif où l'accès est refusé pour tous les processus.
  • Opérations/commandes autorisées ou bloquées :

    Sous les profils allow|privileged ou baseline, une liste de commandes autorisées ou bloquées peut être spécifiée et sera appliquée.

    • --protection-allow : liste d'opérations autorisées séparées par des virgules. Valide sous le profil baseline, utile pour les applications très spécifiques qui effectuent des opérations privilégiées. Cela réduit l'utilisation du profil allow | privileged ; ainsi, au lieu d'utiliser le profil privileged, on peut spécifier le profil baseline et ajouter un ensemble de commandes autorisées pour offrir une définition au cas par cas pour ces applications.
    • --protection-block : liste d'opérations bloquées séparées par des virgules. Valide sous les profils allow|privileged et baseline, permet de restreindre l'accès à certaines fonctionnalités sans utiliser le profil complet restricted qui pourrait casser certaines applications spécifiques. Utiliser les profils baseline ou privileged ouvre l'accès à la plupart des fonctionnalités Linux, mais avec l'option --protection-block, une partie de cet accès peut être bloquée.

Pour des exemples de sécurité bpf, consultez les exemples de configuration bpflock

3. Déploiement

3.1 Prérequis

bpflock nécessite ce qui suit :

  • Version du noyau Linux >= 5.13 avec la configuration suivante :

    CONFIG_BPF_SYSCALL=y
    CONFIG_DEBUG_INFO=y
    CONFIG_DEBUG_INFO_BTF=y
    CONFIG_KPROBES=y
    CONFIG_LSM="...,bpf"
    CONFIG_BPF_LSM=y
    
  • Évidemment un noyau avec BTF activé.

Activer le support BPF LSM

Si votre noyau a été compilé avec CONFIG_BPF_LSM=y, vérifiez dans /boot/config-* pour confirmer, mais si lors de l'exécution de bpflock il échoue avec :

must have a kernel with 'CONFIG_BPF_LSM=y' 'CONFIG_LSM=\"...,bpf\"'"

Alors pour activer BPF LSM, par exemple sur Ubuntu :

Télécharger l’outil