【Falco】规则加载与 falcoctl:默认集、远程与热加载边界
说明 Falco 0.44.1 规则如何进入进程:默认规则集与 falcoctl OCI 工件、本地/远程分工、加载失败表象,以及 watch_config_files / SIGHUP 热加载边界;不写规则仓库订阅菜谱。
Linux 内核、存储与网络、可观测性、系统架构与大模型基础设施的工程笔记:机制拆解、踩坑复盘与可核对证据,少空谈。
共 4 篇文章 · 返回首页
说明 Falco 0.44.1 规则如何进入进程:默认规则集与 falcoctl OCI 工件、本地/远程分工、加载失败表象,以及 watch_config_files / SIGHUP 热加载边界;不写规则仓库订阅菜谱。
钉死 Tetragon v1.7.0 Runtime Hooks:无 hook 时身份策略依赖 API server 而存在窗口;tetragon-oci-hook 经 tetragon.sock 同步通知 agent;CRI-O OCI 目录与 containerd NRI 的分工;agent 不可达时按命名空间 fail-open 或 fail-closed。
我们的迷你容器运行时能跑了,但没人能用它——因为 containerd、Kubernetes 不认识它。OCI Runtime Spec 就是容器世界的通用语言。本文拆解规范的每个关键字段,把迷你运行时改造成 containerd 能调用的标准运行时。
我们的迷你运行时有 500 行,runc 有 15000 行。多出来的代码在干什么?本文拆解 runc 的核心流程:从 runc create 到容器 init 进程,libcontainer 的设计,nsenter 里那段神秘的 C 代码,以及 Go runtime fork 的天坑。