Logira: AI 에이전트 실행을 위한 eBPF 런타임 감사

Logira는 eBPF 기반의 Linux 런타임 감사 도구로, AI 에이전트와 자동화가 OS 수준에서 실제로 수행하는 작업을 추적합니다. cgroup v2 실행 범위 추적을 사용하여 프로세스 실행, 파일 활동, 네트워크 활동을 기록하며, 이벤트를 단일 감사 실행에 귀속시킵니다.
주요 기능
이 도구는 타임라인 검토 및 쿼리를 위해 JSONL 및 SQLite 형식으로 실행별 로컬 저장소를 제공합니다. AI 에이전트 감사에 초점을 맞춘 기본 탐지 규칙을 포함하며, 선택적 사용자 정의 YAML 규칙을 지원합니다. Logira는 설계상 관찰 전용으로, 기록하고 탐지하지만 차단하거나 강제하지 않습니다.
기본 탐지 항목
- 자격 증명 및 비밀 기록:
~/.ssh,~/.aws, kube/gcloud/docker 구성,.netrc,.git-credentials, 레지스트리 자격 증명 - 민감한 자격 증명 읽기: SSH 개인 키, AWS 자격 증명/구성, kubeconfig, docker 구성,
.netrc,.git-credentials - 지속성 및 구성 변경:
/etc아래 기록, systemd 유닛, cron, 사용자 자동 시작 항목, 셸 시작 파일 - 임시 드롭퍼:
/tmp,/dev/shm,/var/tmp아래 생성된 실행 파일 - 의심스러운 실행 패턴:
curl|sh,wget|sh, 터널링/리버스 셸 도구 및 플래그, 셸 힌트가 있는 base64 디코딩 - 에이전트 안전 파괴 패턴:
rm -rf,git clean -fdx,find -delete,mkfs,terraform destroy및 유사 명령 - 네트워크 이그레스: 의심스러운 대상 포트 및 클라우드 메타데이터 엔드포인트 접근
설치
스크립트를 통한 권장 설치 방법:
curl -fsSL https://raw.githubusercontent.com/melonattacker/logira/main/install.sh | sudo bash또는 릴리스 tarball에서 수동 설치:
tar -xzf logira_vX.Y.Z_linux-<arch>.tar.gz
cd logira_vX.Y.Z_linux-<arch>
sudo ./install-local.sh설치 또는 업그레이드 후 데몬 재시작:
sudo systemctl daemon-reload
sudo systemctl restart logirad.service
sudo systemctl status logirad.service --no-pager실행 방법
루트 데몬 logirad는 systemd를 통해 실행됩니다. 설치 단계는 다음과 같습니다:
# 1) eBPF 객체 생성 (누락된 경우에만 필요)
make generate
2) systemd 유닛 설치
sudo install -D -m 0644 packaging/systemd/logirad.service /etc/systemd/system/logirad.service
3) 데몬 바이너리 설치 (유닛은 기본적으로 /usr/local/bin/logirad 사용)
sudo install -m 0755 ./logirad /usr/local/bin/logirad
4) (권장) 환경 파일을 통해 systemd가 eBPF .o 파일을 가리키도록 설정
sudo mkdir -p /etc/logira
sudo tee /etc/logira/logirad.env > /dev/null << 'EOF'
LOGIRA_EXEC_BPF_OBJ=/absolute/path/to/collector/linux
사용자 정의 규칙은 logira run --rules <file>로 실행별로 추가할 수 있습니다.
📖 전체 소스 읽기: HN AI Agents
👀 See Also

로브스터 케이지: 라즈베리 파이에서 OpenClaw를 셀프 호스팅하기 위한 도커화된 보안 환경
한 개발자가 라즈베리 파이에서 OpenClaw를 자체 호스팅하기 위한 Dockerized 보안 환경인 Lobster Cage를 만들었습니다. 이 프로젝트는 네트워크 접근을 제한하면서 자율 코딩 에이전트를 실험하기 위한 통제된 설정을 제공하는 것을 목표로 합니다.

LLM 숨겨진 에이전시 신호(Â)를 활용한 향상된 도구 호출
개발자가 LLM이 AUC > 0.94로 도구 호출을 예측하는 선형 분리 가능한 숨겨진 상태 방향인 Â를 가지고 있음을 발견했습니다. 이 신호를 사용하여 도구 호출을 강제하면 Qwen3-1.7B 성능이 26.7%에서 85%로 향상되었으며(+58% 이득), 도구 미사용 실패가 43%에서 2.6%로 감소했습니다.

클로드-ETA 플러그인, 클로드 코드에 작업 타이밍 및 수정 루프 감지 기능 추가
Claude-ETA는 작업 시간을 측정하고, 실제 속도를 학습하며, Claude가 응답하기 전에 실제 데이터를 제공하는 Claude Code 플러그인입니다. 또한 오류 내용을 지문처럼 식별하여 수정 루프를 감지하고, 동일한 실패가 세 번 반복되면 개입합니다.

W2A — 에이전트 센서를 위한 개방형 프로토콜: 로컬 에이전트에 실시간 인식 제공
W2A(World2Agent)는 AI 에이전트의 지각 계층을 표준화하는 오픈 프로토콜입니다. 자체 호스팅 가능하며, TS SDK를 제공하고, Apache 2.0 라이선스를 따릅니다. 에이전트가 일회성 스크립트 없이 센서로부터 실시간 신호를 수신할 수 있게 해줍니다.