Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
agent — カーネル空間で実行ファイルレベルのアクセスポリシーを強制し、LSMフックを介してプロセスをサンドボックス化し、ファイル、ネットワーク、GPUへのアクセスを制限するeBPFベースのLinuxエージェント。 | Kitploit
ツール/GitHubGitHub/bomfather/agent
防御ツールコンテナセキュリティ構成監査クラウドセキュリティDevSecOps
GitHubbomfather/agent

agent

カーネル空間で実行ファイルレベルのアクセスポリシーを強制し、LSMフックを介してプロセスをサンドボックス化し、ファイル、ネットワーク、GPUへのアクセスを制限するeBPFベースのLinuxエージェント。

リポジトリを見る
61日前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Bomfather Agent

Bomfather Agentは、カーネル空間で動作し、ポリシーに基づいてアクションをブロックするeBPFベースのエージェントです。

私たちは、既存のソリューションで抱えていた問題を解決するためにこのエージェントを開発しました。

  1. セットアップと使用が複雑すぎた。
  2. 遅く、非効率だった。
  3. そして、たとえセットアップが簡単であっても、セキュリティが不十分であったり、さまざまなユースケースに対応できるだけの柔軟性がなかった。

これらの点は、このプロジェクト全体を通じた私たちの北極星です。すべての機能と開発は、これらの点を満たすことを目的としています。

このリポジトリではAI生成コードの使用を避けるよう努めており、AI生成のPRは受け付けません。

機能

  • 使いやすさ: 必要なのはLSMが有効なカーネルだけです。エージェントをインストールし、5〜10行のポリシーファイルを作成し、エージェントを起動すれば、すぐに使えます。
  • デフォルト拒否ポリシー: 制限が適用されると(例: あるプロセスにファイルの読み取りが許可される)、それはすべてのプロセスに適用され、ホワイトリストに登録されたプロセスのみが制限をバイパスできます。
  • 実行ファイルベースのポリシー適用: ポリシーのほぼすべては、実行ファイルと、それがアクセスできるリソース(例: ファイル、GPU、ネットワークなど)に基づいています。
  • 高速かつ効率的: エージェントはカーネル空間で動作し、eBPFとLSMフックを使用してポリシーを適用します。これはstraceのようなユーザー空間ツールよりもはるかに効率的です。

前提条件

(システムでLSMを有効にする方法については、こちらのガイドを参照してください: https://docs.bomfather.dev/prerequisites)

  • Linuxカーネル5.18以上
  • システムでLSMが有効になっていること

インストール

ソースから

ソースからビルドするには、以下のツールがインストールされている必要があります:

root@kitploit:~
go 1.26 or higher
make
clang
llvm
llvm-14
protobuf-compiler
git

Debian/Ubuntuでは、Go以外のビルド依存関係を次のようにインストールできます:

root@kitploit:~
apt-get update \
  && apt-get install -y --no-install-recommends \
    clang \
    llvm \
    llvm-14 \
    protobuf-compiler \
  && rm -rf /var/lib/apt/lists/*

その後、次のコマンドでエージェントをビルドします:

root@kitploit:~
make

クイックスタート

クイックスタートとして、次のコマンドを使用してデフォルトポリシーでエージェントを実行できます:

root@kitploit:~
sudo ./agent run --config config.yaml

これにより、設定ファイルで定義されたポリシーでエージェントが実行されます。

その後、必要に応じて次のコマンドを使用してエージェントのステータスを確認できます:

root@kitploit:~
sudo ./agent status --help

statusコマンドは、主にエージェントからPrometheusメトリクスを読み取るためのものです。

ポリシーの作成方法

ポリシーは、エージェントが適用するルールを定義するYAMLファイルです。

設定は主にpoliciesとattributesの2つのセクションで構成されています。policiesセクションは、誰が保護されたリソースにアクセスできるかを定義します。policiesセクションは、どの実行ファイルが保護されたディレクトリやIPにアクセスできるかを定義します。attributesは実行ファイルの境界を定義するため、属性によって実行ファイルを単一のIPにのみ接続させ、他のIPへの接続をブロックすることができます。

ポリシーを作成する方法は多数あるため、機能ごとに、その機能のポリシーを作成する方法を説明する専用のセクションをドキュメントに用意しています: https://docs.bomfather.dev/configuration-guide。

ただし、クイックスタートのユースケースとしては、次のポリシーファイルを使用できます:

root@kitploit:~
policies:
  - executable: "filepath = [absolute-path]/app/signer"
    can_access_dirs:
      - "[absolute-path]/secrets/keys : read"
    is_allowed_to_access_ip:
      - "kms.us-east-1.amazonaws.com:443"

attributes:
  - path: "type = executable | filepath = [absolute-path]/app/signer"
    can_only_access_ips:
      - "kms.us-east-1.amazonaws.com:443"

このポリシーにより、signerをサンドボックス化し、システム上でそのデータにアクセスできる唯一のプロセスであることを保証できます。

policiesセクションでは、実行ファイルsignerが/secrets/keysディレクトリとAWS KMSエンドポイントに関連付けられたIPにアクセスできる唯一のプロセスであることを定義しています。

attributesセクションでは、実行ファイルsignerがAWS KMSエンドポイントにのみアクセスを許可され、他のIPにはアクセスできないことを定義しています。

この比較的シンプルな設定で、わずか10行の設定でsignerプロセス(実世界ではより大きなシステムの一部である可能性があります)を大幅に強化することができました。

ドキュメントには、より実践的な例がいくつかあります: https://docs.bomfather.dev/examples/gpu。

APIキー

オプションとして、エージェントが検出した違反をエクスポートしたい場合は、APIキーを含めると、エージェントは違反をBomfatherサーバーに送信します。

しかし最も重要なのは、これは必須ではないということです。APIキーがなくてもエージェントは同じように機能します。APIキーを含めない場合に無効になる機能はなく、APIキーが含まれていない場合は、いかなる種類のデータもBomfatherサーバーに送信されません。

Bomfatherサーバーを使用したい場合は、[email protected]までお問い合わせください。

ツールをダウンロード