eBPF-Sicherheitsagent: 90 % weniger CPU-Kosten durch Memoization
Dropping eBPF CPU Cost by About 90% with Memoization (Not AI Gen)

Mein Bruder und ich haben unseren eBPF-Sicherheitsagenten von Grund auf auf Geschwindigkeit optimiert. Beim Profiling stellten wir fest, dass nicht die Richtlinien-Durchsetzung, sondern die Pfadauflösung bei jedem Datei-Open der teuerste Teil war. Durch einen Inode-basierten Cache, der die zutreffende Richtlinie speichert, sanken die Kernel-CPU-Kosten um etwa 90 % – von 28 Milliarden auf 3,03 Milliarden Zyklen bei 200.000 Opens derselben Datei. Der Code ist Open Source.
Wir haben die Kernel-CPU mit perf und dem cycles:k-Event profiliert. Das misst die CPU-Kosten auf Kernel-Seite während Datei-Opens.