AgentSight - Cheatsheet de Observabilidade eBPF para Agentes de IA
AgentSight aplica eBPF a um problema que o mundo das ferramentas de IA em grande parte ignorou: saber o que um agente autônomo realmente fez ao seu sistema. O rastreamento em nível de aplicação mostra prompts, chamadas de ferramentas e contagens de token, mas apenas vê o que a estrutura do agente escolheu relatar. AgentSight, ao contrário, observa no nível do kernel — syscalls, acesso a arquivos, execução de processo, conexões de rede — com zero instrumentação do próprio agente. Quando um agente de codificação é executado, você vê os efeitos reais do sistema, não a versão narrada.
Requisitos
- Kernel Linux com suporte eBPF/BTF (5.x+)
- Privilégios root ou
CAP_BPF
- O processo do agente rodando no mesmo host
Instalação
| Método | Comando |
|---|
| Do fonte | git clone https://github.com/agent-sight/agentsight && make |
| Binary | download from GitHub Releases |
| Docker | execute com privilégios com /sys/kernel montado |
| Verificar | agentsight --version |
Uso Básico
| Comando | Descrição |
|---|
sudo agentsight trace --pid <pid> | Rastreia um processo de agente em execução |
sudo agentsight trace -- claude-code | Inicia e rastreia um comando |
sudo agentsight trace --comm python | Rastreia por nome de processo |
--output trace.json | Escreve eventos estruturados |
--follow-children | Inclui subprocessos spawned |
O que Captura
| Categoria | Eventos |
|---|
| Processo | exec, fork, exit — o que o agente executou |
| Sistema de arquivos | open, read, write, unlink — o que tocou |
| Rede | connect, send, recv — para onde alcançou |
| Credenciais | setuid, mudanças de capability |
| Árvore de subprocesso | Comandos spawned pelo agente |
Como o rastreamento acontece no kernel, um agente não pode omitir ou falsificar esses eventos — uma diferença significativa em relação a logging em nível de estrutura.
Por que Nível de Kernel para Agentes
| Pergunta | Rastreamento em nível de app | AgentSight |
|---|
| Quais arquivos foram modificados? | Apenas se a ferramenta relatou | Cada gravação, sempre |
| Chamou um host inesperado? | Apenas chamadas instrumentadas | Todas as conexões |
| O que a ferramenta shell realmente executou? | A string de comando | A árvore de processo completa |
| Excedeu seu escopo pretendido? | Difícil de provar | Observável |
Filtragem
| Flag | Efeito |
|---|
--filter-path /home/user/project | Apenas eventos sob um caminho |
--exclude-path /tmp | Ignora caminhos barulhentos |
--net-only | Apenas eventos de rede |
--exec-only | Apenas execuções de processo |
--min-duration 10ms | Remove eventos triviais |
# O que o agente fez fora de seu diretório de trabalho?
sudo agentsight trace --pid $(pgrep -n agent) --exclude-path /workspace
| Abordagem | Como |
|---|
| Timestamps | Alinhar eventos do kernel com spans de rastreamento do agente |
| Marcadores de sessão | Emitir um marcador no início/fim da tarefa |
| Exportação | Alimentar JSON em sua pilha de observabilidade |
| OpenTelemetry | Correlacionar com spans em nível de app por janela de tempo |
Emparelhar AgentSight com rastreamento em nível de app (ex. Arize Phoenix ou Langfuse) dá tanto a intenção quanto o efeito.
Casos de Uso de Segurança
| Uso | Detalhe |
|---|
| Verificação de escopo | Prove que um agente permaneceu em seu sandbox |
| Revisão de incidente | Reconstrua exatamente o que um agente desobediente fez |
| Impacto de injeção de prompt | Veja quais ações seguiram uma instrução injetada |
| Evidência de conformidade | Registro auditável de acesso do agente ao sistema |
AgentSight vs Ferramentas Relacionadas
| Aspecto | AgentSight | Tracee/Falco | Langfuse/Phoenix |
|---|
| Camada | Kernel (eBPF) | Kernel (eBPF) | Aplicação |
| Foco | Comportamento do agente de IA | Segurança de runtime geral | Prompts/tokens/spans |
| Instrumentação | Nenhuma necessária | Nenhuma necessária | SDK necessário |
| Melhor para | O que um agente realmente fez | Detecção de ameaça de host | Qualidade de raciocínio do agente |
Construído na mesma base eBPF que Tracee e Falco, mas escopo para comportamento do agente.
Recursos