eBPF 보안 에이전트, 메모이제이션으로 CPU 비용 90% 절감
Dropping eBPF CPU Cost by About 90% with Memoization (Not AI Gen)

eBPF 보안 에이전트에서 가장 비싼 작업은 정책 적용이 아니라 파일 열기마다 경로를 재구성해 정책을 찾는 일이었다. inode 기반 캐시를 도입해 마운트 네임스페이스 ID, 마운트 ID, inode 번호를 키로 정책 결과를 저장하자 커널 CPU 사이클이 280억에서 30.3억으로 줄었다. 하드링크처럼 여러 경로가 같은 inode를 공유하는 경우는 링크 카운트로 걸러 정확성을 지킨다.
캐시가 없을 때는 tail_call_security_check가 스택의 89.2%, is_restricted_filepath가 81.9%, path_check_callback이 63.7%를 차지했지만, 캐시를 적용한 후에는 is_restricted_filepath와 path_check_callback이 각각 약 0.02%로 줄어 그래프에서 사실상 사라졌다.