bytedance/vArmor
vArmor is a cloud-native container hardening system that leverages AppArmor/BPF/Seccomp and NetworkProxy technologies to enforce access control from system calls to application protocols — protecting workloads including AI Agents.
解決的問題
vArmor 是一個為強化容器隔離並減少核心攻擊面而設計的雲原生容器硬化系統。它可防止容器逃逸、橫向移動和未經授權的網路存取,特別適用於保護 AI Agent 和基於 LLM 的應用程式,防止其因提示注入導致的工具濫用或資料外洩。
工作原理
透過結合使用 Linux 核心技術與網路代理來實現安全強制執行機制。利用 AppArmor、BPF LSM 和 Seccomp 實現檔案存取、程序執行和系統呼叫的內核級強制存取控制,並使用基於 Envoy 的邊車代理在 L4(TCP)和 L7(HTTP/HTTPS)層攔截和控制網路出站流量,包括透過 TLS MITM 進行解密後檢查。
適用對象
管理 Kubernetes 集群的雲原生開發者與安全工程師,尤其適用於多租戶環境,或需要對高風險 AI Agent 工作負載進行精確出站網路控制的場景。
主要亮點
- 多層強制機制:整合核心級(AppArmor、BPF、Seccomp)與網路級(Envoy)防護。
- Kubernetes 原生:遵循 Operator 設計模式,使用 CRD API 實現工作負載硬化。
- AI Agent 保護:專門緩解提示注入和 LLM 應用中的未經授權 API 呼叫等風險。
- 高階網路控制:支援 TLS MITM、HTTP 標頭插入和防域名偽裝(anti-Domain-Fronting)功能。
- 彈性安全模型:支援預設允許與預設拒絕兩種模型,並提供內建規則。
相關
- 專案
- 專案
- 專案
- 專案
- 專案