LogoClawIndex
案例技能关于
LogoClawIndex

ClawIndex

OpenClaw Skills 与 Use Case 索引

ClawIndex 是一个生态驱动的 OpenClaw Skills 与真实 Use Case 索引站。

索引

Skills·
Cases

Meta

关于·
声明·
邮箱·
GitHub
© 2026 ClawIndex 保留所有权利。

detecting-container-escape-attempts - 使用 Falco 与 Seccomp 检测容器逃逸尝试

通过 Falco、seccomp 配置和 auditd 规则监控容器逃逸指标,覆盖命名空间操纵、能力滥用、内核漏洞利用和敏感挂载等攻击向量。

标签

更新于: 2026-06-30

能力

典型输入

典型输出

该技能可以做什么

  • 部署 Falco 运行时检测
  • 创建自定义逃逸检测规则
  • 配置 seccomp 安全配置
  • 设置 auditd 审计规则
  • 配置告警路由流水线
  • 使用事件生成器测试规则

输入

  • 内核 5.10+ 的 Linux 主机
  • Falco 0.37+ 安装
  • Docker Engine 或 containerd 运行时
  • auditd 服务
  • Kubernetes 集群
  • 告警服务端点

输出

  • Falco 告警事件
  • Seccomp 配置文件
  • Auditd 日志条目
  • Slack 与 PagerDuty 告警通知
  • Elasticsearch 告警记录

要求

  • 支持 eBPF 的 Linux 内核 5.10+
  • Falco 0.37+(内核模块或 eBPF 探针)
  • Docker Engine 或 containerd 运行时
  • auditd 已安装并配置
  • 加载 eBPF/内核模块需要 Root 权限

来源

  • 规范: SKILL.md
容器
Kubernetes
Docker
安全
运行时安全
逃逸检测
Falco
Seccomp
审计
eBPF
部署 Falco 运行时检测
创建自定义逃逸检测规则
配置 seccomp 安全配置
设置 auditd 审计规则
内核 5.10+ 的 Linux 主机
Falco 0.37+ 安装
Docker Engine 或 containerd 运行时
Falco 告警事件
Seccomp 配置文件
Auditd 日志条目