ロギラ:AIエージェント実行のためのeBPFランタイム監査

✍️ OpenClawRadar📅 公開日: March 2, 2026🔗 Source
ロギラ:AIエージェント実行のためのeBPFランタイム監査
Ad

Logiraは、AIエージェントと自動化がOSレベルで実際に何を行うかを追跡する、eBPFベースのLinux用ランタイム監査ツールです。cgroup v2の実行スコープ追跡を使用してプロセスの実行、ファイルアクティビティ、ネットワークアクティビティを記録し、イベントを単一の監査対象実行に帰属させます。

主な機能

このツールは、タイムラインのレビューとクエリのために、実行ごとにJSONLとSQLite形式の両方でローカルストレージを提供します。AIエージェント監査に焦点を当てたデフォルトの検出ルールを含み、オプションでカスタムYAMLルールも使用できます。Logiraは設計上監視専用であり、記録と検出を行いますが、ブロックや強制は一切行いません。

デフォルトの検出項目

  • 資格情報とシークレットの書き込み: ~/.ssh~/.aws、kube/gcloud/docker設定、.netrc.git-credentials、レジストリ資格情報
  • 機密資格情報の読み取り: SSH秘密鍵、AWS資格情報/設定、kubeconfig、docker設定、.netrc.git-credentials
  • 永続性と設定の変更: /etc以下の書き込み、systemdユニット、cron、ユーザー自動起動エントリ、シェル起動ファイル
  • 一時的なドロッパー: /tmp/dev/shm/var/tmp以下に作成された実行可能ファイル
  • 疑わしい実行パターン: curl|shwget|sh、トンネリング/リバースシェルツールとフラグ、シェルヒント付きのbase64デコード
  • エージェント安全性の破壊的パターン: rm -rfgit clean -fdxfind -deletemkfsterraform destroy、および類似のコマンド
  • ネットワークエグレス: 疑わしい宛先ポートとクラウドメタデータエンドポイントへのアクセス
Ad

インストール

スクリプトによるインストールを推奨します:

curl -fsSL https://raw.githubusercontent.com/melonattacker/logira/main/install.sh | sudo bash

または、リリースtarballから手動インストール:

tar -xzf logira_vX.Y.Z_linux-<arch>.tar.gz
cd logira_vX.Y.Z_linux-<arch>
sudo ./install-local.sh

インストールまたはアップグレード後、デーモンを再起動します:

sudo systemctl daemon-reload
sudo systemctl restart logirad.service
sudo systemctl status logirad.service --no-pager

実行方法

ルートデーモンlogiradはsystemd経由で実行されます。インストール手順には以下が含まれます:

# 1) eBPFオブジェクトを生成(欠落している場合のみ必要)
make generate

2) systemdユニットをインストール

sudo install -D -m 0644 packaging/systemd/logirad.service /etc/systemd/system/logirad.service

3) デーモンバイナリをインストール(ユニットはデフォルトで/usr/local/bin/logiradを指す)

sudo install -m 0755 ./logirad /usr/local/bin/logirad

4) (推奨)環境ファイル経由でsystemdにeBPF .oファイルを指定

sudo mkdir -p /etc/logira sudo tee /etc/logira/logirad.env > /dev/null << 'EOF' LOGIRA_EXEC_BPF_OBJ=/absolute/path/to/collector/linux

カスタムルールは、logira run --rules <file>で実行ごとに追加できます。

📖 ソース全文を読む: HN AI Agents

Ad

👀 See Also

AIコーディングエージェントのためのセキュリティスキャン機能は、デプロイメントを自動的にチェックします。
Tools

AIコーディングエージェントのためのセキュリティスキャン機能は、デプロイメントを自動的にチェックします。

開発者が、AIコーディングエージェントがデプロイ後に自動的にセキュリティ問題をスキャンできるスキルファイルを作成しました。このスキャンは、公開された秘密情報、開かれたポート、欠落したセキュリティヘッダー、漏洩したソースコードなどを検出し、各デプロイ後に約30秒で実行されます。

OpenClawRadar
Monarch v3: NES-Inspired KV Paging for 78% Faster LLM Inference
Tools

Monarch v3: NES-Inspired KV Paging for 78% Faster LLM Inference

Monarch v3 implements NES-inspired memory paging for transformers, achieving 78% faster inference (17.01 to 30.42 tok/sec) on a 1.1B parameter model with nearly zero VRAM overhead. The open-source algorithm splits KV cache into hot and cold regions with compression and promotion mechanisms.

OpenClawRadar
Ubuntu UTM VMにおけるOpenClawセットアップ(LLM APIおよびOllamaアクセス対応)
Tools

Ubuntu UTM VMにおけるOpenClawセットアップ(LLM APIおよびOllamaアクセス対応)

ユーザーは、M3 Mac上でサンドボックス化されたUbuntu VM内でOpenClawを正常に設定しました。macOS上のローカルOllamaと、Gemini、Claude、DeepSeekなどの外部LLM APIの両方にアクセスできます。サンプル設定ファイルとトラブルシューティングのメモはGitHubで入手可能です。

OpenClawRadar
コンテキストモード:Claude Code向けにツール出力を圧縮するMCPサーバー
Tools

コンテキストモード:Claude Code向けにツール出力を圧縮するMCPサーバー

コンテキストモードは、Claude Codeとツール出力の間に位置するMCPサーバーで、サンドボックスで処理を行い、要約のみを返します。これにより、315KBのMCP出力が5.4KBに削減され、速度低下が始まるまでのセッション時間が約30分から約3時間に延長されます。

OpenClawRadar