Editorial Ilmu Komputer & AI
Open AccessOA2026
Penegakan Kebijakan Keamanan Stateful di Dalam Kernel melalui eBPF
BPFence: Kerangka Verifikasi Runtime untuk Serangan Bergantung Riwayat pada Sistem Multi-Tenant
Letterio Gallettaยท 2026ยท DOI 10.48550/arXiv.2609.13930
Masalah inti
Banyak serangan terhadap beban kerja yang berjalan pada sistem multi-tenant bersifat multi-langkah dan bergantung riwayat: rangkaian operasi yang tampak tidak berbahaya yang sifat jahatnya baru muncul sepanjang jejak eksekusi. Pertahanan terhadap serangan tersebut memerlukan kebijakan keamanan yang stateful, ditegakkan di dalam kernel, dan memiliki semantik yang presisi. Proposal yang saat ini digunakan gagal pada setidaknya satu syarat: penyaringan syscall bawaan kernel dan kerangka MAC klasik bersifat stateless, sementara alat berbasis eBPF saat ini mengekspresikan kebijakannya melalui aturan YAML ad hoc yang tidak dapat menangkap relasi temporal antar peristiwa, dan semantiknya hanya didefinisikan oleh implementasi. Makalah ini menyajikan BPFence, kerangka verifikasi runtime di dalam kernel yang memenuhi sifat-sifat di atas. Pekerjaan ini dimotivasi oleh kesenjangan antara ekspresivitas yang dibutuhkan untuk mendeskripsikan serangan multi-langkah dan mekanisme penegakan yang tersedia pada kernel produksi. BPFence menyediakan bahasa kebijakan dengan semantik formal yang dapat mengekspresikan relasi temporal antar peristiwa, serta sistem tipe yang secara statis membedakan peristiw
Inovasi
Evaluasi BPFence dilakukan pada tujuh studi kasus yang diambil dari pola serangan dunia nyata, serta pada sekumpulan mikro- dan makro-benchmark. Studi kasus menunjukkan bahwa bahasa kebijakan dapat mengekspresikan relasi temporal yang diperlukan untuk mendeteksi serangan multi-langkah yang bergantung riwayat yang tidak dapat ditangkap mekanisme stateless. Benchmark menunjukkan bahwa overhead penegakan tetap kompatibel dengan penerapan produksi. Makalah ini melaporkan bahwa setiap kebijakan yang well-typed dikompilasi menjadi monitor finite-state yang terbukti benar terhadap semantiknya, lalu menjadi program eBPF yang berjalan di dalam kernel. Sistem tipe secara statis membedakan peristiwa yang dapat dikendalikan kernel dari peristiwa yang hanya dapat diamati, yang esensial untuk penegakan yang sound. Hasilnya mendukung klaim bahwa penegakan yang stateful, di dalam kernel, dan presisi secara semantik dapat dilakukan tanpa biaya yang prohibitif. Tujuh studi kasus diambil dari pola serangan dunia nyata, memberikan bukti relevansi praktis. Mikro- dan makro-benchmark mengukur overhead tersebut, dan penulis menyimpulkan bahwa overhead itu tetap kompatibel dengan penerapan produksi.
Banyak serangan terhadap beban kerja yang berjalan pada sistem multi-tenant bersifat multi-langkah dan bergantung riwayat: rangkaian operasi yang tampak tidak berbahaya yang sifat jahatnya baru muncul sepanjang jejak eksekusi. Pertahanan terhadap serangan tersebut memerlukan kebijakan keamanan yang stateful, ditegakkan di dalam kernel, dan memiliki semantik yang presisi. Proposal yang saat ini digunakan gagal pada setidaknya satu syarat: penyaringan syscall bawaan kernel dan kerangka MAC klasik bersifat stateless, sementara alat berbasis eBPF saat ini mengekspresikan kebijakannya melalui aturan YAML ad hoc yang tidak dapat menangkap relasi temporal antar peristiwa, dan semantiknya hanya didefinisikan oleh implementasi. Makalah ini menyajikan BPFence, kerangka verifikasi runtime di dalam kernel yang memenuhi sifat-sifat di atas. Pekerjaan ini dimotivasi oleh kesenjangan antara ekspresivitas yang dibutuhkan untuk mendeskripsikan serangan multi-langkah dan mekanisme penegakan yang tersedia pada kernel produksi. BPFence menyediakan bahasa kebijakan dengan semantik formal yang dapat mengekspresikan relasi temporal antar peristiwa, serta sistem tipe yang secara statis membedakan peristiwa yang dapat dikendalikan kernel dari peristiwa yang hanya dapat diamati. Klaim utamanya adalah penegakan yang stateful, di dalam kernel, dan presisi secara semantik dapat dicapai dengan overhead yang kompatibel dengan penerapan produksi.
BPFence disusun sebagai pipeline kompilasi dari bahasa kebijakan tingkat tinggi menjadi program eBPF di dalam kernel. Bahasa kebijakan tersebut memiliki semantik formal yang menangkap relasi temporal antar peristiwa. Sistem tipe secara statis membedakan peristiwa yang dapat dikendalikan kernel dari peristiwa yang hanya dapat diamati, sehingga tindakan penegakan hanya dikaitkan pada peristiwa yang dapat dikendalikan. Setiap kebijakan yang well-typed dikompilasi menjadi monitor finite-state yang terbukti benar terhadap semantiknya, lalu menjadi program eBPF yang berjalan di dalam kernel. Secara formal, kebijakan bersifat well-typed dalam konteks , ditulis , dengan mengklasifikasikan peristiwa sebagai controllable atau observable. Kompilasi merupakan rangkaian transformasi yang mempertahankan semantik:
Mengapa penting
Analisis berpusat pada tiga persyaratan untuk mempertahankan diri dari serangan multi-langkah yang bergantung riwayat: statefulness, penegakan di dalam kernel, dan semantik yang presisi. BPFence memenuhi ketiganya, sedangkan proposal yang saat ini digunakan gagal pada setidaknya satu syarat. Penyaringan syscall bawaan kernel dan kerangka MAC klasik bersifat stateless, sementara alat berbasis eBPF saat ini mengekspresikan kebijakannya melalui aturan YAML ad hoc yang tidak dapat menangkap relasi temporal antar peristiwa, dan semantiknya hanya didefinisikan oleh implementasi. BPFence mengatasi keterbatasan tersebut dengan bahasa kebijakan bersemantik formal, sistem tipe yang secara statis membedakan peristiwa controllable dari observable, serta kompilasi ke monitor finite-state yang terbukti benar terhadap semantiknya. Bukti kebenaran menjadi pusat: hal itu memastikan program eBPF menegakkan persis kebijakan yang diekspresikan dalam bahasa tersebut. Sistem tipe mencegah pengaitan tindakan penegakan pada peristiwa yang hanya dapat diamati kernel, yang akan bersifat unsound. Evaluasi pada tujuh studi kasus dan benchmark menunjukkan bahwa overhead tersebut kompatibel dengan penerapan produksi. Pembahasan menyiratkan bahwa penegakan yang formal, stateful, dan di dalam kernel merupakan arah yang layak untuk mengamankan sistem multi-tenant terhadap serangan canggih. Pekerjaan selanjutnya dapat memperluas bahasa kebijakan atau mengoptimalkan kompilasi lebih lanjut.
Siapa yang sebaiknya membaca
Praktisi dan peneliti ilmu komputer
Membuka konten memberโฆ