Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
agent — Agente Linux baseado em eBPF que aplica políticas de acesso em nível de executável no espaço do kernel, isolando processos e restringindo o acesso a arquivos, rede e GPU por meio de hooks LSM. | Kitploit
Ferramentas/GitHubGitHub/bomfather/agent
Ferramentas DefensivasSegurança de ContêineresAuditoria de ConfiguraçãoSegurança na NuvemDevSecOps
GitHubbomfather/agent

agent

Agente Linux baseado em eBPF que aplica políticas de acesso em nível de executável no espaço do kernel, isolando processos e restringindo o acesso a arquivos, rede e GPU por meio de hooks LSM.

Ver Repositório
6há 1 diaAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Bomfather Agent

O Bomfather Agent é um agente baseado em eBPF que é executado no espaço do kernel para bloquear ações com base em uma política.

Construímos este agente para resolver os problemas que tínhamos com as soluções existentes.

  1. Eram complexas demais para configurar e usar.
  2. Eram lentas e ineficientes.
  3. E mesmo quando eram simples de configurar, não eram seguras e/ou flexíveis o suficiente para funcionar em uma variedade de casos de uso.

Esses pontos são a nossa Estrela Guia para todo este projeto. Todos os recursos e desenvolvimentos têm o objetivo de atender a esses pontos.

Observe que tentamos evitar o uso de código gerado por IA neste repositório e não aceitaremos PRs gerados por IA.

Recursos

  • Simples de usar: Tudo o que você precisa é de um kernel com LSM habilitado. Você instala o agente, cria um arquivo de política de 5 a 10 linhas, inicia o agente e pronto.
  • Política de negação padrão total: Quando uma restrição é aplicada (por exemplo, um processo tem permissão para ler um arquivo), ela é aplicada a todos os processos, e apenas processos na lista de permissões podem contornar a restrição.
  • Aplicação de política baseada em executável: Quase toda a política é baseada em um executável e em quais recursos (por exemplo, arquivos, gpus, rede, etc.) ele pode acessar.
  • Rápido e eficiente: O agente é executado no espaço do kernel e usa eBPF e hooks de LSM para aplicar a política, o que é muito mais eficiente do que ferramentas de espaço do usuário como o strace.

Pré-requisitos

(Aqui está um guia sobre como habilitar o LSM no seu sistema: https://docs.bomfather.dev/prerequisites)

  • Kernel Linux 5.18 ou superior
  • LSM habilitado no sistema

Instalação

A partir do código-fonte

Para compilar a partir do código-fonte, você precisa ter as seguintes ferramentas instaladas:

root@kitploit:~
go 1.26 or higher
make
clang
llvm
llvm-14
protobuf-compiler
git

No Debian/Ubuntu, você pode instalar as dependências de compilação que não são do Go com:

root@kitploit:~
apt-get update \
  && apt-get install -y --no-install-recommends \
    clang \
    llvm \
    llvm-14 \
    protobuf-compiler \
  && rm -rf /var/lib/apt/lists/*

Em seguida, compile o agente com:

root@kitploit:~
make

Início rápido

Para um início rápido, você pode usar o seguinte comando para executar o agente com uma política padrão:

root@kitploit:~
sudo ./agent run --config config.yaml

Isso executará o agente com qualquer política definida no arquivo de configuração.

Você pode então, opcionalmente, usar o seguinte comando para ver o status do agente:

root@kitploit:~
sudo ./agent status --help

O comando status serve principalmente para ler métricas do Prometheus a partir do agente.

Como criar uma política

Uma política é um arquivo YAML que define as regras que o agente aplica.

A configuração é composta principalmente por duas seções, policies e attributes. A seção policies define quem tem permissão para acessar um recurso protegido. A seção policies define quais executáveis têm permissão para acessar diretórios ou IPs protegidos. attributes definem os limites de um executável, então um atributo pode fazer com que um executável se conecte apenas a um único IP e o bloqueie de se conectar a qualquer outro IP.

Há muitas maneiras de criar uma política, então, para cada recurso, temos uma seção dedicada na documentação que explica como criar uma política para esse recurso: https://docs.bomfather.dev/configuration-guide.

Mas para um caso de uso de início rápido, você pode usar o seguinte arquivo de política:

root@kitploit:~
policies:
  - executable: "filepath = [absolute-path]/app/signer"
    can_access_dirs:
      - "[absolute-path]/secrets/keys : read"
    is_allowed_to_access_ip:
      - "kms.us-east-1.amazonaws.com:443"

attributes:
  - path: "type = executable | filepath = [absolute-path]/app/signer"
    can_only_access_ips:
      - "kms.us-east-1.amazonaws.com:443"

Essa política nos permite colocar o signer em sandbox e garantir que ele seja o único processo no sistema que pode acessar os dados.

Na seção policies, definimos que o executável signer é o único processo com permissão para acessar o diretório /secrets/keys e os IPs associados ao endpoint do AWS KMS.

Na seção attributes, definimos que o executável signer só tem permissão para acessar o endpoint do AWS KMS, e nenhum outro IP.

Nesta configuração relativamente simples, conseguimos fortalecer significativamente nosso processo signer (que no mundo real poderia fazer parte de um sistema maior) em uma configuração de apenas 10 linhas.

Há mais alguns exemplos do mundo real na documentação https://docs.bomfather.dev/examples/gpu.

Chaves de API

Opcionalmente, se você quiser exportar as violações que o agente detecta, você pode incluir uma chave de API e o agente enviará as violações para os servidores do Bomfather.

Mas, mais importante, ISSO NÃO É OBRIGATÓRIO, o agente continuará funcionando da mesma forma sem ela. Nenhum recurso é desabilitado se você não incluir uma chave de API, e se nenhuma chave de API for incluída, nenhum dado de qualquer tipo é enviado aos servidores do Bomfather.

Se você realmente quiser usar os servidores do Bomfather, entre em contato conosco em [email protected].

Baixar ferramenta