eBPF چگونه بدون دستکاری کد منبع، قوانین هسته لینوکس را بازنویسی میکند؟
eBPF با فراهم کردن امکان اجرای امن برنامههای سندباکسشده درون هسته سیستمعامل، شبکهسازی ابری، امنیت و قابلیت مشاهدهپذیری (Observability) را به طور اساسی متحول کرده است.
به قلم کیان راد
این خبر را به اشتراک بگذارید
- مهندسان پلتفرم
- ارزشگذاری توانایی نظارت و شبکهسازی ناوگانهای عظیم سرور بدون نیاز به تغییر کد برنامه.
- نگهدارندگان هسته
- اولویتدهی به مرزهای امنیتی سختگیرانه و اثباتهای ریاضی ایمنی برای هر کدی که وارد هسته میشود.
- تحلیلگران امنیت
- تکیه بر قابلیت مشاهده عمیق هسته برای تشخیص تهدیدات پیچیده زمان اجرا و بدافزارهای بدون فایل در محیطهای کانتینری.
دیدگاههایی که این گزارش پوشش نداده
- توسعهدهندگان برنامه (Application Developers)
- فروشندگان سختافزار (Hardware Vendors)
اصطلاحات کلیدی
- Kernel Space
- ناحیه دارای امتیاز سیستمعامل که در آن هسته اصلی اجرا میشود و دسترسی کامل به سختافزار و حافظه سیستم دارد.
- User Space
- ناحیه حافظه محدود که در آن برنامهها و نرمافزارهای استاندارد اجرا میشوند و از عملکردهای حیاتی سیستم جدا هستند.
- Just-In-Time (JIT) Compiler
- سیستمی که بایتکد را بلافاصله قبل از اجرا به کد ماشین بومی ترجمه میکند تا عملکرد را به حداکثر برساند.
- Sidecar Proxy
- یک فرآیند نرمافزاری ثانویه که در کنار یک برنامه مستقر میشود تا وظایفی مانند شبکهسازی یا نظارت را انجام دهد، که اغلب سربار اضافه میکند.
- System Call (Syscall)
- روش برنامهنویسی که یک برنامه فضای کاربری از طریق آن درخواست سرویس یا منبعی را از هسته سیستمعامل میکند.
نکات کلیدی
- eBPF به توسعهدهندگان اجازه میدهد برنامههای سندباکسشده را درون هسته لینوکس بدون تغییر کد منبع یا راهاندازی مجدد اجرا کنند.
- یک تأییدکننده داخلی به صورت ریاضی ایمنی بایتکد eBPF را قبل از اجرا اثبات میکند و از سقوط سیستم جلوگیری میکند.
- این فناوری با دور زدن iptables سنتی و ترجیح پردازش بسته در سطح هسته، تأخیر شبکه را به شدت کاهش میدهد.
- تیمهای امنیتی از eBPF برای شناسایی بدافزارهای بدون فایل و فرار از کانتینرها استفاده میکنند که ابزارهای نظارتی نقطه پایانی سنتی قادر به تشخیص آنها نیستند.
- مدیریت تغییرات نسخههای هسته همچنان یک چالش است و نیاز به ابزارهایی مانند CO-RE دارد تا اطمینان حاصل شود برنامهها در نسخههای مختلف لینوکس اجرا میشوند.
در ۲۸ آوریل ۲۰۲۶، مهندسان گیتهاب (GitHub) پچی را در سیستمهای داخلی خود مستقر کردند که نحوه نظارت آنها بر وابستگیهای چرخهای را به طور اساسی تغییر داد. آنها نه کد برنامه خود را بازنویسی کردند و نه ماژول هسته سنگین و سفارشیسازی شدهای را بارگذاری کردند که نیاز به راهاندازی مجدد سیستم داشته باشد. در عوض، آنها یک برنامه سندباکسشده را مستقیماً در هسته لینوکس در حین کار تزریق کردند. این کار با استفاده از eBPF محقق شد؛ فناوریای که بیسروصدا به حیاتیترین لایه زیرساختی در محاسبات ابری مدرن تبدیل شده است.[3]
آنچه eBPF در عمل انجام میدهد، این است که به توسعهدهندگان اجازه میدهد بایتکد سفارشی را درون هسته سیستمعامل — پرامتیازترین و خطرناکترین لایه یک ماشین — بدون دستکاری کد منبع هسته اجرا کنند. مستندات رسمی eBPF اشاره میکند که «eBPF یک فناوری انقلابی است که ریشه در هسته لینوکس دارد و میتواند برنامههای سندباکسشده را در یک محیط دارای امتیاز اجرا کند.» در گذشته، تغییر رفتار هسته مستلزم نوشتن یک ماژول هسته بود، فرآیندی که خطر سقوط کل سیستم را به همراه داشت. eBPF با معرفی یک ماشین مجازی درون هستهای که دستورالعملها را به صورت ایمن اجرا میکند، این مشکل را دور میزند.[1][2]
بازاریابی پیرامون eBPF اغلب آن را «جاوا اسکریپت برای هسته» مینامد، که تلویحاً به یک آزادی عمل کامل در برنامهنویسی اشاره دارد. اما واقعیت بسیار سختگیرانهتر است. قبل از اینکه به هر برنامه eBPF اجازه اجرا داده شود، باید از یک تأییدکننده (Verifier) داخلی دقیق عبور کند. این تأییدکننده تحلیل استاتیک انجام میدهد تا مطمئن شود کد فاقد حلقههای بینهایت، دسترسیهای خارج از محدوده حافظه و خواندن دادههای مقداردهی نشده است. اگر ایمنی کد به صورت ریاضی اثبات نشود، هسته به سادگی از بارگذاری آن خودداری میکند.[1]
پس از تأیید، بایتکد به صورت کامپایل در لحظه (JIT) به کد ماشین بومی تبدیل میشود. این امر به برنامه سندباکسشده اجازه میدهد تا با سرعتی نزدیک به سرعت بومی اجرا شود. در محیطهای عملیاتی، این خط لوله اجرایی سربار (Overhead) بسیار کمی اضافه میکند. به عنوان مثال، اجرای قوانین امنیتی متوسط از طریق ابزار Falco مبتنی بر eBPF، تنها ۱ تا ۳ درصد از CPU یک گره کاری را تحت بار عادی مصرف میکند، که کسری از منابع مورد نیاز عوامل نظارتی سنتی است.[1]
چشمگیرترین تحولی که eBPF ایجاد کرده، در حوزه شبکهسازی است. شبکهسازی سنتی لینوکس متکی بر iptables است، یعنی فهرستی متوالی از قوانینی که هر بسته باید از آنها عبور کند. در خوشههای عظیم کوبرنتیس (Kubernetes)، این میتواند به معنای ارزیابی دهها هزار قانون برای هر بسته باشد که یک گلوگاه جدی ایجاد میکند. eBPF اجازه میدهد بستههای شبکه مستقیماً در لبه هسته پردازش شوند، پشته iptables را به طور کامل دور بزنند و توان عملیاتی (Throughput) به مراتب بالاتری ارائه دهند.[4]
شبکهسازی سنتی لینوکس متکی بر iptables است، یعنی فهرستی متوالی از قوانینی که هر بسته باید از آنها عبور کند.
فراتر از شبکهسازی، eBPF قابلیت مشاهدهپذیری سیستم را متحول کرده است. نظارت سنتی از توسعهدهندگان میخواهد که SDKها را در برنامههای خود جاسازی کنند یا پراکسیهای سنگین سایدکار (Sidecar) را مستقر سازند. eBPF این مدل را واژگون میکند. مهندسان با اتصال به نقاط ردیابی هسته (Kernel Tracepoints) یا فراخوانیهای سیستمی (System Calls)، میتوانند پرسوجوهای پایگاه داده، تأخیر شبکه و دسترسی به فایل را در هر برنامهای روی سرور، بدون تغییر حتی یک خط کد در فضای کاربری، نظارت کنند.
این قابلیت مشاهده عمیق، امنیت ابری را نیز در حال تغییر شکل است. ابزارهای تشخیص و پاسخ نقطه پایانی (EDR) در محیطهای کانتینری با مشکل مواجه بودهاند. SecurityToday گزارش میدهد: «مهاجمان در سال ۲۰۲۵ مدت زمان بیشتری در خوشههای کوبرنتیس آلمان حضور داشتند تا آنچه مدیران ارشد امنیت اطلاعات (CISO) منطقه DACH مایل به پذیرش آن هستند»، و به میانگین زمان ماندگاری مهاجم تا ۱۹۶ ساعت اشاره میکند. از آنجایی که eBPF زیر لایه انتزاعی کانتینر عمل میکند، میتواند اجرای بدافزارهای بدون فایل (Fileless Malware) — مانند نوشتن کد توسط مهاجم در یک توصیفگر فایل حافظه ناشناس و اجرای آن — را فوراً در سطح هسته تشخیص دهد.
با وجود همه شور و اشتیاق، eBPF بدون نقاط اصطکاک نیست. این فناوری به شدت به رابط هسته لینوکس وابسته است، که بین نسخههای مختلف تغییر میکند. در حالی که لینوکس ۴.۴ قابلیت kprobes اولیه را معرفی کرد، برنامهای که برای لینوکس ۵.۸ کامپایل شده باشد، ممکن است در لینوکس ۶.۱ از کار بیفتد. برای کاهش این مشکل، جامعه توسعهدهندگان مفهوم «یک بار کامپایل کن، همه جا اجرا کن» (CO-RE) را توسعه داد که از فرمت نوع BPF (معرفی شده در لینوکس ۵.۲) برای انطباق پویا با تغییرات ساختار حافظه استفاده میکند. با این حال، تکیه بر CO-RE نیازمند انضباط سختگیرانه در خطوط لوله استقرار است.[4]
در سال ۲۰۲۶، eBPF از یک ویژگی آزمایشی هسته به یک استاندارد صنعتی تبدیل شده است. ارائهدهندگان اصلی خدمات ابری، شبکهسازی مبتنی بر eBPF را به عنوان پیشفرض خود پذیرفتهاند و بنیاد eBPF همچنان در حال گسترش است و اخیراً متا (Meta) و تویوتا (Toyota) را به هیئت مدیره خود اضافه کرده است. با این حال، حتی با گسترش این فناوری به محیطهای اجرایی فضای کاربری و تخلیه بار سختافزاری، ارزش اصلی آن همچنان در تواناییاش برای برنامهریزی مجدد ایمن سیستمعامل در حین کار باقی میماند.
معیار واقعی تأثیر eBPF، نه در تبلیغات پرشور پیرامون قابلیتهای آن، بلکه در حذف خاموش اصطکاکهای عملیاتی است. وقتی یک توقف سیستم به جای هفتهها، در عرض چند ساعت تشخیص داده میشود، یا یک ریسک استقرار قبل از اینکه به یک آبشار خطا تبدیل شود، شناسایی میگردد، به این دلیل است که خود هسته آموزش دیده است تا مراقب آن باشد. سیستمعامل دیگر یک زیربنای سخت و غیرقابل انعطاف نیست؛ بلکه یک پلتفرم قابل برنامهریزی است.[4]
منابع
[1]ebpf.ioمهندسان پلتفرمWhat is eBPF?
مطالعه در ebpf.io →
[2]Kernel.orgنگهدارندگان هستهBPF Documentation
مطالعه در Kernel.org →
[3]InfoQمهندسان پلتفرمGitHub Uses eBPF to Eliminate Deployment Risks and Prevent Circular Failures
مطالعه در InfoQ →
[4]تیم سردبیری کوهستانتحلیل تیم سردبیری کوهستان
مطالعه در تیم سردبیری کوهستان →
نظرات
بیشتر در فناوری
مشاهده همه →استانداردهای رمزگذاری
رمزگشایی از UTF-8: چگونه بیتهای پیشرو ۱۴۰,۰۰۰ کاراکتر را از گلوگاه قدیمی ASCII عبور میدهند
9 منبع
AI Governance
هشدار مدیران هوش مصنوعی به شورای امنیت: چرا کنترل آینده در خطر است و چه مقرراتی لازم است؟
7 منبع
سختافزار کوانتومی
نمایش رمزگشای خطای کوانتومی بیدرنگ روی یک پردازنده معمولی توسط IonQ
6 منبع
مقررات هوش مصنوعی
طرح قانون جدید آمریکا برای ممنوعیت هوش مصنوعی فوقهوشمند (ASI) و توقف توسعه پیشرفته آن
3 منبع
هر زاویه. هر روز.
دریافت فناوری اخبار همراه با پوشش کامل منابع و تحلیل دیدگاهها، مستقیم در صندوق ورودی شما.





