Logira: AI 에이전트 실행을 위한 eBPF 런타임 감사

Logira는 eBPF 기반의 Linux 런타임 감사 도구로, AI 에이전트와 자동화가 OS 수준에서 실제로 수행하는 작업을 추적합니다. cgroup v2 실행 범위 추적을 사용하여 프로세스 실행, 파일 활동, 네트워크 활동을 기록하며, 이벤트를 단일 감사 실행에 귀속시킵니다.
주요 기능
이 도구는 타임라인 검토 및 쿼리를 위해 JSONL 및 SQLite 형식으로 실행별 로컬 저장소를 제공합니다. AI 에이전트 감사에 초점을 맞춘 기본 탐지 규칙을 포함하며, 선택적 사용자 정의 YAML 규칙을 지원합니다. Logira는 설계상 관찰 전용으로, 기록하고 탐지하지만 차단하거나 강제하지 않습니다.
기본 탐지 항목
- 자격 증명 및 비밀 기록:
~/.ssh,~/.aws, kube/gcloud/docker 구성,.netrc,.git-credentials, 레지스트리 자격 증명 - 민감한 자격 증명 읽기: SSH 개인 키, AWS 자격 증명/구성, kubeconfig, docker 구성,
.netrc,.git-credentials - 지속성 및 구성 변경:
/etc아래 기록, systemd 유닛, cron, 사용자 자동 시작 항목, 셸 시작 파일 - 임시 드롭퍼:
/tmp,/dev/shm,/var/tmp아래 생성된 실행 파일 - 의심스러운 실행 패턴:
curl|sh,wget|sh, 터널링/리버스 셸 도구 및 플래그, 셸 힌트가 있는 base64 디코딩 - 에이전트 안전 파괴 패턴:
rm -rf,git clean -fdx,find -delete,mkfs,terraform destroy및 유사 명령 - 네트워크 이그레스: 의심스러운 대상 포트 및 클라우드 메타데이터 엔드포인트 접근
설치
스크립트를 통한 권장 설치 방법:
curl -fsSL https://raw.githubusercontent.com/melonattacker/logira/main/install.sh | sudo bash또는 릴리스 tarball에서 수동 설치:
tar -xzf logira_vX.Y.Z_linux-<arch>.tar.gz
cd logira_vX.Y.Z_linux-<arch>
sudo ./install-local.sh설치 또는 업그레이드 후 데몬 재시작:
sudo systemctl daemon-reload
sudo systemctl restart logirad.service
sudo systemctl status logirad.service --no-pager실행 방법
루트 데몬 logirad는 systemd를 통해 실행됩니다. 설치 단계는 다음과 같습니다:
# 1) eBPF 객체 생성 (누락된 경우에만 필요)
make generate
2) systemd 유닛 설치
sudo install -D -m 0644 packaging/systemd/logirad.service /etc/systemd/system/logirad.service
3) 데몬 바이너리 설치 (유닛은 기본적으로 /usr/local/bin/logirad 사용)
sudo install -m 0755 ./logirad /usr/local/bin/logirad
4) (권장) 환경 파일을 통해 systemd가 eBPF .o 파일을 가리키도록 설정
sudo mkdir -p /etc/logira
sudo tee /etc/logira/logirad.env > /dev/null << 'EOF'
LOGIRA_EXEC_BPF_OBJ=/absolute/path/to/collector/linux
사용자 정의 규칙은 logira run --rules <file>로 실행별로 추가할 수 있습니다.
📖 전체 소스 읽기: HN AI Agents
👀 See Also

ClawPort: 셀프 힐링 크론을 갖춘 AI 에이전트 워크플로우를 위한 오픈 소스 오케스트레이션
ClawPort는 AI 에이전트 워크플로우를 위한 오픈 소스 오케스트레이션 레이어로, 크론 파이프라인을 자동 구성하고, 실패 시 자가 복구하며, 에이전트가 예약 실행되기 전에 직접 테스트할 수 있게 해줍니다.

9가지 구성 요소: 18개 비즈니스 전반에 걸쳐 지속적 OS로 Claude Code 실행하기
한 개발자가 18개의 Claude Code 인스턴스를 선택적 동기화가 가능한 공유 OS처럼 운영하며, 상태를 MCP 서버로 이동하고, 영수증 기반 검증과 자동 로딩 규칙을 적용하고 있습니다. 아키텍처에 대한 세부 설명입니다.

카나리: 코드 변경에 기반한 자동화 테스트를 위한 AI QA 에이전트
Canary는 코드베이스를 읽고, 풀 리퀘스트의 변경 사항을 분석하며, 영향받는 사용자 워크플로우에 대한 종단 간 테스트를 생성하는 AI QA 에이전트입니다. 프리뷰 환경에 연결하여 테스트를 실행하고, 결과를 녹화본과 함께 PR에 직접 코멘트로 남깁니다.

개발자가 AI를 활용해 4일 만에 WASM용 Scheme 컴파일러를 구축하다
한 개발자가 AI 지원을 받아 약 4일 만에 WebAssembly를 대상으로 하는 Scheme 컴파일러인 Puppy Scheme을 만들었습니다. 이 컴파일러는 R5RS와 R7RS의 73%를 지원하며, WASM GC를 사용하고, 컴파일 시간을 3분 30초에서 11초로 단축했습니다.