
予測不可能な自動化のためのOSレベルのランタイム監査。
logira は eBPF を介してランタイムの exec、file、net イベントを記録する観測専用の Linux CLI です。AI エージェントの実行やその他の自動化中に実際に何が起こったかを確認でき、実行ごとのローカルストレージにより監査、実行後のレビュー、検索、検出トリアージが可能です。
codex --yolo や claude --dangerously-skip-permissions)。logira には、AI エージェントの実行を監査することを目的とした、意見が反映された観測専用のデフォルトルールセットが含まれています。また、logira run --rules <file> を使用して、実行ごとに独自のルール YAML を追加することもできます。
~/.ssh、~/.aws、kube/gcloud/docker 設定、.netrc、.git-credentials、レジストリ認証情報。.netrc、.git-credentials。/etc 以下への書き込み、systemd ユニット、cron、ユーザーの自動起動エントリ、シェル起動ファイル。/tmp、/dev/shm、/var/tmp 以下に作成された実行可能ファイル。curl|sh、wget|sh、トンネリング/リバースシェルツールとフラグ、シェルヒントを伴う base64 デコード。rm -rf、git clean -fdx、、、 および類似のコマンド。オプション1. 便利なスクリプトでインストール:
curl -fsSL https://raw.githubusercontent.com/melonattacker/logira/main/install.sh | sudo bash
オプション2. リリース tarball からの手動インストール:
tar -xzf logira_vX.Y.Z_linux-<arch>.tar.gz
cd logira_vX.Y.Z_linux-<arch>
sudo ./install-local.sh
再インストール/アップグレード後:
install.sh が systemctl enable --now を実行します)。logirad を再起動します。sudo systemctl daemon-reload
sudo systemctl restart logirad.service
sudo systemctl status logirad.service --no-pager
ビルド:
make build
ルートデーモンを起動(トレースに必要):
sudo ./logirad
ルートデーモンをバックグラウンドで実行するには、packaging/systemd/logirad.service からユニットファイルをインストールします。
# 1) eBPF オブジェクトの生成 (不足している場合のみ必要)
make generate
# 2) systemd ユニットのインストール
sudo install -D -m 0644 packaging/systemd/logirad.service /etc/systemd/system/logirad.service
# 3) デーモンバイナリのインストール (ユニットのデフォルトは /usr/local/bin/logirad)
sudo install -m 0755 ./logirad /usr/local/bin/logirad
# 4) (推奨) 環境ファイルを介して eBPF .o ファイルを systemd に指定します。これにより、サービスの作業ディレクトリに依存することを回避できます。
sudo mkdir -p /etc/logira
sudo tee /etc/logira/logirad.env >/dev/null <<'EOF'
LOGIRA_EXEC_BPF_OBJ=/absolute/path/to/collector/linux/exec/trace_bpfel.o
LOGIRA_NET_BPF_OBJ=/absolute/path/to/collector/linux/net/trace_bpfel.o
LOGIRA_FILE_BPF_OBJ=/absolute/path/to/collector/linux/filetrace/trace_bpfel.o
EOF
# 5) 有効化 + 起動
sudo systemctl daemon-reload
sudo systemctl enable --now logirad
# ログを追跡
sudo journalctl -u logirad -f
# ステータスを確認
systemctl status logirad --no-pager
# 停止 + 無効化
sudo systemctl stop logirad
sudo systemctl disable --now logirad
通常のユーザーとして監査対象のエージェントを実行 (イベントは自動保存されます):
./logira run -- bash -lc 'echo hi > x.txt; curl -s https://example.com >/dev/null'
./logira run --rules ./my-rules.yaml -- bash -lc 'cat ~/.aws/credentials >/dev/null'
Codex CLI を実行:
./logira run -- codex --yolo "Update the README to be clearer and add examples."
Claude Code CLI を実行:
./logira run -- claude --dangerously-skip-permissions "Find and fix flaky tests."
実行リストの表示:
./logira runs
最後の実行の表示と説明:
./logira view last
./logira view last --ts both
./logira view last --color always
./logira explain last
./logira explain last --show-related
./logira explain last --drill 35
イベントのクエリ:
./logira query last --type detection
./logira query last --type net --dest 140.82.121.4:443
./logira query last --related-to-detections --type net
./logira query last --contains curl
logira run -- <command...>: コマンドを監査対象で実行し、新しい実行を自動保存logira runs: 保存された実行を一覧表示logira view [last|<run-id>]: ダッシュボードを実行 (--raw で従来のテキスト表示)logira query [last|<run-id>] [filters...]: タイプ別のテーブル出力でイベントを検索logira explain [last|<run-id>]: デフォルトでグループ化された検出結果 (--show-related、--drill)ルール:
internal/detect/rules/default_rules.yaml)logira run --rules <yaml-file> で追加可能examples/rules/README.md--watch は互換性のために非推奨ですデフォルトのホームディレクトリ: ~/.logira (上書き: LOGIRA_HOME)
各実行は次の場所に保存されます:
~/.logira/
runs/<run-id>/
events.jsonl
index.sqlite
meta.json
run-id 形式: YYYYMMDD-HHMMSS-<tool>
logirad は systemd の下で実行されることが想定されています)。logira status で確認)。logirad の実行が必要です。logira run 自体は sudo を必要としません。LOGIRA_EXEC_BPF_OBJ / LOGIRA_NET_BPF_OBJ / LOGIRA_FILE_BPF_OBJ を設定してください。インストーラは以下に配置します:
/usr/local/bin/logira, /usr/local/bin/logirad/usr/local/lib/logira/bpf//etc/systemd/system/logirad.service/etc/logira/logirad.env (sets LOGIRA_EXEC_BPF_OBJ, LOGIRA_NET_BPF_OBJ, LOGIRA_FILE_BPF_OBJ)Apache License 2.0。詳細は LICENSE をご覧ください。
collector/linux/ 下の eBPF プログラムはデュアルライセンスです: Apache-2.0 OR GPL-2.0-only。
これにより、GPL 専用ヘルパーを必要とする eBPF プログラムをロードする際に、Linux カーネルとの互換性が確保されます。
find -deletemkfsterraform destroy