• Passa alla navigazione primaria
  • Passa al contenuto principale
  • Passa alla barra laterale primaria
  • Passa al piè di pagina
Glue Labs

Glue Labs

Trasformiamo le tue idee in prodotti digitali di successo!

  • HOME
  • SOLUZIONI
  • NEWS
  • PRODOTTI
  • CONTATTI
  • CASE STUDY

Come proteggere l’esecuzione di software: eBPF

Sandbox a livello kernel per poterne estendere le funzionalità e sfruttarne le caratteristiche

Il software rappresenta sempre un rischio perchè la sua esecuzione potrebbe essere sfruttata per scopi malevoli ed è proprio quello che gli hacker fanno: agire su un determinato software per magari acquisire privilegi di amministratore ed esfiltrare dati sensibili.

Il problema è talmente sentito che la Casa Bianca ha rilasciato un paperwork per cercare di innalzare la consapevolezza degli sviluppatori riguardo ai problemi di sicurezza insiti nel software( per un approfondimento ti invitiamo a leggere il nostro articolo “Come garantire la sicurezza dello sviluppo di software: i consigli della Casa Bianca“).

Contattaci subito e senza impegno per garantire e/o verificare la sicurezza del tuo software.

eBPF: la modalità sandbox a livello kernel

eBPF è una tecnologia rivoluzionaria che permettere di estendere le capacità del kernel Linux in maniera sicura ed efficiente senza richiedere alcun cambiamento del codice del kernel o di caricare alcun modulo esterno. In pratica eBPF esegue i programmi in maniera sandboxed.

La capacità privilegiata del kernel di poter supervisionare e controllare l’intero sistema operativo è tradizionalmente sfruttata per implementare funzionalità di osservabilità, sicurezza e di networking. Ma il kernel è complicato da far evolvere ed inoltre la sua modifica o estensione comporta sempre un rischio grave.

eBPF cambia il paradigma di sviluppo permettendo di avere programmi in sandbox che vengono resi sicuri grazie a compiler Just-in-Time(JIT) e verification engine. Questa straordinaria capacità ti abilita allo sviluppo avanzato di funzionalità a livello kernel come:

  • high performance networking ed analysis;
  • gestione del load balancing a livello pacchetto;
  • estrazione di dati granulari per l’osservabilità;
  • tracciamento delle applicazioni;
  • insights sulle performance;
  • application security enforcement,

senza incorrere in particolari rischi.

Contattaci subito e senza impegno per garantire e/o verificare la sicurezza del tuo software.

Come sono scritti i programmi eBPF

In tantissimi scenari, eBPF non è utilizzato direttamente ma attraverso progetti in Cilium, bcc, o bpftrace che forniscono un layer di astrazione sopra eBPF e che offrono la capacità di definire intenti che vengono quind eseguiti in eBPF.

Se non esistessero o non si usassero programmi di maggiore astrazione, sarebbe necessario scrivere programmi in bytecode, la qual cosa non è molto comoda e semplice anche volendo sfruttare un compilatore come LLVM.

La sicurezza di eBPF

Ci sono diversi elementi che garantiscono la sicurezza dei programmi in eBPF:

  • Privilegi di root: se non è abilitata la modalità unprivileged, tutti i programmi devono essere in grado di agire con privilegi di root per poter essere eseguiti;
  • Verifier: tutti i programmi devono passare dal verificatore di eBPF che valida il codice affinchè non siano presenti blocchi, loop, variabili non inizializzate, accessi alla memoria fuori dai confini stabiliti. Inoltre valida che la dimensione del programma sia quella stabilita e che i processi esecutivi siano completi. Il Verificatore non è un tool di sicurezza ma garantisce che il programma operi in maniera corretta, non verifica ciò che il programma esegue.
  • Hardening: la memoria di kernel in uso viene mantenuta in read-only e se ci fosse un bug a livello di kernel o una manipolazione malevole, il kernel va in crash e non permette l’esecuzione del programma. Inoltre vengono mitigati gli attacchi Spectre e rese inattaccabili le costanti dagli attacchi di JIT Spraying.
  • Abstracted Runtime Context: i programmi eBPF non possono accedere direttamente alla memoria di kernel ma solo attraverso degli appositi helper.

Contattaci subito e senza impegno per garantire e/o verificare la sicurezza del tuo software.

Glue Labs e lo sviluppo di software sicuro

Abbiamo realizzato applicazioni business critical impiegate in ambienti sensibili come quello energetico, medico e della sicurezza del cittadino. Gli ambienti critici in cui il nostro software opera ci hanno permesso di costruire un’importante sensibilità verso la qualità e la sicurezza del software, sensibilità che ci permette di fornirti la tua applicazione con garanzia 12 mesi da qualsiasi bug.

Grazie all’esperienza maturata in tantissimi settori, con numerosi Clienti e con un solido gruppo aziendale ti forniamo le competenze per progettare, sviluppare e manutenzionare anche in maniera evolutiva le tue applicazioni. Infine ti forniamo un catalogo di servizi di CyberSecurity per qualsiasi analisi che vorrai fare sul tuo software ed anche sulla tua architettura IT. Contattaci subito e senza impegno per maggiori informazioni.

Continua la lettura

  1. Corso Prompt Engineering per l’Artificial Intelligence(AI)
  2. Come garantire la sicurezza dello sviluppo di software: i consigli della Casa Bianca
  3. Analisi Avanzata dei Big Data Industriali: Come l’AI Trasforma i Dati in Valore

Categoria: Articoli Tags: bcc, Casa Bianca, eBPF, LLVM, networking, osservabilità, Sicurezza, software, Spectre

Barra laterale primaria

Cosa facciamo

  • Catalogo dei servizi di CyberSecurity
  • Content Strategy
  • E-Commerce
  • Formazione avanzata Web, Mobile & Cloud
  • IoT – Sviluppo e Integrazione
  • Micro Live Learning(MLL) Web, Mobile & Cloud
  • Project Management Prince2
  • Pupau.ai
  • PushAPE
  • Software Aziendali
  • Sviluppo Mobile App
  • Sviluppo, Supporto, Assistenza Tecnica e Hosting Google Cloud
  • System Integration
  • Termini e condizioni
  • Web Application
  • Web Design

Contatti

Scrivici dal form di contatto

Tel +39 06 56549766
Fax +39 06 21122581
Mail: info@glue-labs.com
Pec: gluelabs@legalmail.it

Dove siamo

Roma: Piazza Don Sturzo 15
Milano: Via Lazzaretto 19
Torino: Via San Domenico 28
Altamura: Via Maggio 1648 24

"*" indica i campi obbligatori

Nome*
Questo sito è protetto da reCAPTCHA e si applicano le Normative sulla Privacy e i Termini di Servizio di Google.
Inviando i tuoi dati accetti le condizioni sulla Privacy. Li useremo per rispondere alle tue domande e richieste.
Consenso*
Questo campo serve per la convalida e dovrebbe essere lasciato inalterato.

Siamo parte di

La nostra Agenzia di Marketing

Footer

Partnership



Rimaniamo in contatto

Iscriviti alla nostra newsletter

Nome
Questo campo serve per la convalida e dovrebbe essere lasciato inalterato.

Soluzioni

  • Fractional Chief Information Security Officer(fCISO): la tua sicurezza informatica di livello executive, on demand
  • AI On Premise: la tua Intelligenza Artificiale privata e sicura
  • AI Discovery – Consulenza e Supporto
  • Alfabetizzazione in materia di Artificial Intelligence(AI) ai sensi art.4 dell’AI ACT
  • Audit di Configurazione Cloud: proteggi la tua infrastruttura da errori critici
  • Simulazione avanzata di Attacchi di Social Engineering: un approccio reale e basato sull’intelligence
  • Corso Apache JMeter Base ed Avanzato
  • Corso di Aggiornamento Front-End: Angular, React e Vue – Formazione Avanzata per Sviluppatori
  • Hosting, Consulenza, Assistenza e Supporto Tecnico su Large Language Model(LLM) e Artificial Intelligence(AI)
  • Corso AI nel lavoro quotidiano: come ottimizzare i processi aziendali con l’Intelligenza Artificiale

Articoli

  • I vantaggi dell’AI sovrana ed agentica: le parole dei nostri Clienti
  • Platform Engineering e Internal Developer Portal: dalla moda del Vibe Coding alla solidità dello sviluppo organizzato
  • API Gateway vs Load Balancer: differenze, scenari e soluzioni di integrazione
  • OpenClaw – L’Agente AI di nuova generazione
  • End-to-end testing con Playwright: Sicurezza, Affidabilità e Automazione per le tue Applicazioni
  • Keycloack: la gestione evoluta dell’identità digitale aziendale
  • Fractional Chief Information Security Officer(fCISO): la tua sicurezza informatica di livello executive, on demand
  • Data Mesh Organization: l’architettura per governare e valorizzare i dati aziendali
  • AI On Premise: la tua Intelligenza Artificiale privata e sicura
  • AI Discovery – Consulenza e Supporto

Le nostre sedi

  • Roma, Piazza Don Sturzo 15
  • Milano, Via Lazzaretto 19
  • Torino, Via San Domenico 28
  • Altamura, Via Maggio 1648 24

Contatti

  • Tel. +39 06 56549766
  • Fax +39 06 99335373
  • glue-labs@legalmail.it
  • info@glue-labs.com
  • Facebook
  • LinkedIn
  • Twitter

Scarica app da App StoreScarica app da Play Store


Glue Labs © 2011–2025 | Copyright | Privacy Policy | Codice Etico | Company Info | Cookie Policy

Gestisci Consenso
Per fornire le migliori esperienze, utilizziamo tecnologie come i cookie per memorizzare e/o accedere alle informazioni del dispositivo. Il consenso a queste tecnologie ci permetterà di elaborare dati come il comportamento di navigazione o ID unici su questo sito. Non acconsentire o ritirare il consenso può influire negativamente su alcune caratteristiche e funzioni.
Funzionale Sempre attivo
L'archiviazione tecnica o l'accesso sono strettamente necessari al fine legittimo di consentire l'uso di un servizio specifico esplicitamente richiesto dall'abbonato o dall'utente, o al solo scopo di effettuare la trasmissione di una comunicazione su una rete di comunicazione elettronica.
Preferenze
The technical storage or access is necessary for the legitimate purpose of storing preferences that are not requested by the subscriber or user.
Statistiche
L'archiviazione tecnica o l'accesso che viene utilizzato esclusivamente a fini statistici anonimi. Senza un mandato di comparizione, il rispetto volontario da parte del tuo provider di servizi Internet o registrazioni aggiuntive da parte di terzi, le informazioni archiviate o recuperate solo per questo scopo non possono essere generalmente utilizzate per identificarti. L'archiviazione tecnica o l'accesso che viene utilizzato esclusivamente per scopi statistici anonimi. Senza un mandato di comparizione, una conformità volontaria da parte del vostro Fornitore di Servizi Internet, o ulteriori registrazioni da parte di terzi, le informazioni memorizzate o recuperate per questo scopo da sole non possono di solito essere utilizzate per l'identificazione.
Marketing
L'archiviazione tecnica o l'accesso sono necessari per creare profili di utenti per inviare pubblicità, o per tracciare l'utente su un sito web o su diversi siti web per scopi di marketing simili.
  • Gestisci opzioni
  • Gestisci servizi
  • Gestisci {vendor_count} fornitori
  • Per saperne di più su questi scopi
Visualizza preferenze
  • {title}
  • {title}
  • {title}