AgentSight - eBPF-Observabilität für KI-Agenten Cheatsheet
AgentSight wendet eBPF auf ein Problem an, das die KI-Tools-Welt großenteils ignoriert hat: zu wissen, was ein autonomer Agent deinem System wirklich angetan hat. Application-Level-Tracing zeigt Prompts, Tool-Aufrufe und Token-Zählungen, sieht aber nur, was das Agent-Framework zu berichten beschlossen hat. AgentSight beobachtet stattdessen auf der Kernel-Ebene — Syscalls, Dateizugriff, Prozessausführung, Netzwerkverbindungen — mit Null-Instrumentierung des Agenten selbst. Wenn ein Code-Agent läuft, sehen Sie die echten Systemeffekte, nicht die erzählte Version.
Anforderungen
- Linux-Kernel mit eBPF/BTF-Unterstützung (5.x+)
- Root- oder
CAP_BPF-Berechtigungen
- Der Agent-Prozess läuft auf dem gleichen Host
Installation
| Methode | Befehl |
|---|
| Aus Quelle | git clone https://github.com/agent-sight/agentsight && make |
| Binärdatei | Download von GitHub Releases |
| Docker | Privilegiert mit /sys/kernel gemountet |
| Überprüfung | agentsight --version |
Grundlegende Verwendung
| Befehl | Beschreibung |
|---|
sudo agentsight trace --pid <pid> | Verfolge einen laufenden Agent-Prozess |
sudo agentsight trace -- claude-code | Starten und Verfolgung eines Befehls |
sudo agentsight trace --comm python | Verfolgung nach Prozessname |
--output trace.json | Schreibe strukturierte Ereignisse |
--follow-children | Einbeziehen von erzeugten Subprozessen |
Was wird erfasst
| Kategorie | Ereignisse |
|---|
| Prozess | exec, fork, exit — was der Agent ausgeführt hat |
| Dateisystem | open, read, write, unlink — was er berührt hat |
| Netzwerk | connect, send, recv — wohin er sich verbunden hat |
| Anmeldedaten | setuid, Fähigkeitsänderungen |
| Subprozess-Baum | Befehle, die vom Agent erzeugt wurden |
Da die Verfolgung im Kernel stattfindet, kann ein Agent diese Ereignisse nicht auslassen oder falsch berichten — ein bedeutsamer Unterschied zum Framework-Level-Logging.
Warum Kernel-Ebene für Agenten
| Frage | App-Level-Tracing | AgentSight |
|---|
| Welche Dateien hat es verändert? | Nur wenn das Tool es gemeldet hat | Jeden Schreibvorgang, immer |
| Hat es einen unerwarteten Host aufgerufen? | Nur instrumentierte Aufrufe | Alle Verbindungen |
| Was hat das Shell-Tool wirklich ausgeführt? | Die Befehlszeichenkette | Der vollständige Prozessbaum |
| Hat es seinen Bereich überschritten? | Schwer zu beweisen | Beobachtbar |
Filterung
| Flag | Effekt |
|---|
--filter-path /home/user/project | Nur Ereignisse unter einem Pfad |
--exclude-path /tmp | Ignoriere laute Pfade |
--net-only | Nur Netzwerk-Ereignisse |
--exec-only | Nur Prozessausführungen |
--min-duration 10ms | Lasse triviale Ereignisse fallen |
# Was hat der Agent außerhalb seines Arbeitsverzeichnisses getan?
sudo agentsight trace --pid $(pgrep -n agent) --exclude-path /workspace
Korrelation mit Agent-Semantik
| Ansatz | Wie |
|---|
| Zeitstempel | Richten Sie Kernel-Ereignisse an Agent-Trace-Spannen aus |
| Sitzungsmarkierungen | Geben Sie eine Markierung am Aufgabenstart/Ende aus |
| Export | Geben Sie JSON in Ihren Observability-Stack |
| OpenTelemetry | Korrelieren Sie App-Level-Spannen nach Zeitfenster |
Die Kopplung von AgentSight mit App-Level-Tracing (z. B. Arize Phoenix oder Langfuse) gibt sowohl die Absicht als auch den Effekt.
Sicherheits-Anwendungsfälle
| Verwendung | Detail |
|---|
| Umfang-Verifizierung | Beweisen Sie, dass ein Agent in seiner Sandbox blieb |
| Incident-Review | Rekonstruieren Sie genau, was ein fehlerhafter Agent tat |
| Prompt-Injection-Auswirkung | Sehen Sie, welche Aktionen einer injizierten Anweisung folgten |
| Compliance-Nachweis | Überprüfbarer Datensatz des Agent-Systemzugriffs |
| Aspekt | AgentSight | Tracee/Falco | Langfuse/Phoenix |
|---|
| Ebene | Kernel (eBPF) | Kernel (eBPF) | Anwendung |
| Fokus | KI-Agent-Verhalten | Allgemeine Laufzeitsicherheit | Prompts/Tokens/Spannen |
| Instrumentierung | Keine erforderlich | Keine erforderlich | SDK erforderlich |
| Bestes für | Was ein Agent wirklich tat | Host-Bedrohungserkennung | Agent-Reasoning-Qualität |
Basiert auf der gleichen eBPF-Foundation wie Tracee und Falco, aber auf Agent-Verhalten ausgerichtet.
Ressourcen