0

0

bpftrace 运行报 permission denied 或 BPF program compile failed 的权限坑

舞姬之光

舞姬之光

发布时间:2026-01-20 17:01:02

|

908人浏览过

|

来源于php中文网

原创

bpftrace报错多因权限或配置问题:需确保用户有CAP_SYS_ADMIN能力、/proc/sys/kernel/unprivileged_bpf_disabled=0,且内核启用CONFIG_BPF=y等必要选项。

bpftrace 运行报 permission denied 或 bpf program compile failed 的权限坑

运行 bpftracepermission deniedBPF program compile failed,绝大多数情况不是程序写错了,而是内核权限、用户能力或安全机制没开到位。核心问题往往出在三处:CAP_SYS_ADMIN 缺失、bpf 系统调用被禁用、或内核未启用必要配置。

确认当前用户是否具备 CAP_SYS_ADMIN 能力

bpftrace 加载 BPF 程序必须拥有 CAP_SYS_ADMIN(或以 root 运行)。普通用户即使加了 sudo,若 sudoers 配置未显式保留能力,也可能失败。

  • 检查当前 shell 是否有该能力:capsh --print | grep cap_sys_admin,无输出即缺失
  • 临时测试:用 sudo capsh --caps=cap_sys_admin+eip --user=$USER --shell 进入带能力的 shell,再运行 bpftrace
  • 生产环境建议:将用户加入 sudo 组,并确保 /etc/sudoers 中包含 Defaults env_keep += "CAPS" 或直接用 sudo -E bpftrace ...

检查 /proc/sys/kernel/unprivileged_bpf_disabled 是否为 0

该 sysctl 控制非特权用户能否使用 bpf() 系统调用。值为 1 时,即使有 CAP_SYS_ADMIN,部分 bpftrace 功能(如 map 创建、辅助函数调用)也会静默失败,报错常表现为 “BPF program compile failed”。

白果AI论文
白果AI论文

论文AI生成学术工具,真实文献,免费不限次生成论文大纲 10 秒生成逻辑框架,10 分钟产出初稿,智能适配 80+学科。支持嵌入图表公式与合规文献引用

下载
  • 查看状态:cat /proc/sys/kernel/unprivileged_bpf_disabled
  • 临时开启:sudo sysctl kernel.unprivileged_bpf_disabled=0
  • 永久生效:在 /etc/sysctl.conf 中添加 kernel.unprivileged_bpf_disabled = 0,然后 sudo sysctl -p
  • 注意:某些发行版(如 Ubuntu 22.04+、RHEL 9)默认设为 1,且部分云主机/容器环境可能锁定该值不可改

验证内核是否启用必需的 BPF 配置项

bpftrace 依赖多个内核编译选项,缺失任一关键项都可能导致编译失败或运行时拒绝加载。

  • 必须启用:CONFIG_BPF=yCONFIG_BPF_SYSCALL=yCONFIG_BPF_JIT=y(推荐)、CONFIG_BPF_EVENTS=yCONFIG_TRACING=y
  • 快速检查:zcat /proc/config.gz | grep -E 'CONFIG_BPF|CONFIG_TRACING' | grep "=y"(若无 config.gz,可查 /boot/config-$(uname -r)
  • 常见坑:CONFIG_BPF_JIT 关闭时,某些复杂 probe(如 kprobe 带参数过滤)会编译失败;CONFIG_TRACING 缺失则 tracepoint 类型 probe 不可用

其他易忽略的限制点

有些错误表面是权限问题,实则是运行环境或版本不兼容导致的间接表现。

  • seccomp 或容器限制:Docker/Kubernetes 默认禁用 bpfperf_event_open 系统调用。需显式添加 --cap-add=SYS_ADMIN --security-opt seccomp=unconfined(生产慎用)
  • 内核版本过低:bpftrace v0.14+ 要求内核 ≥ 4.18;若用较新 bpftrace 运行在 4.15 上,可能报奇怪的编译错误而非明确提示
  • LLVM 版本不匹配:bpftrace 编译依赖 LLVM。若系统装了多个 LLVM(如 llvm-14 和 llvm-16),而 bpftrace 是用 llvm-14 构建的,却运行在 llvm-16 环境下,可能触发 JIT 失败或 verifier 拒绝

相关专题

更多
python中print函数的用法
python中print函数的用法

python中print函数的语法是“print(value1, value2, ..., sep=' ', end=' ', file=sys.stdout, flush=False)”。本专题为大家提供print相关的文章、下载、课程内容,供大家免费下载体验。

185

2023.09.27

golang map内存释放
golang map内存释放

本专题整合了golang map内存相关教程,阅读专题下面的文章了解更多相关内容。

75

2025.09.05

golang map相关教程
golang map相关教程

本专题整合了golang map相关教程,阅读专题下面的文章了解更多详细内容。

36

2025.11.16

golang map原理
golang map原理

本专题整合了golang map相关内容,阅读专题下面的文章了解更多详细内容。

59

2025.11.17

java判断map相关教程
java判断map相关教程

本专题整合了java判断map相关教程,阅读专题下面的文章了解更多详细内容。

39

2025.11.27

k8s和docker区别
k8s和docker区别

k8s和docker区别有抽象层次不同、管理范围不同、功能不同、应用程序生命周期管理不同、缩放能力不同、高可用性等等区别。本专题为大家提供k8s和docker区别相关的各种文章、以及下载和课程。

252

2023.07.24

docker进入容器的方法有哪些
docker进入容器的方法有哪些

docker进入容器的方法:1. Docker exec;2. Docker attach;3. Docker run --interactive --tty;4. Docker ps -a;5. 使用 Docker Compose。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

495

2024.04.08

docker容器无法访问外部网络怎么办
docker容器无法访问外部网络怎么办

docker 容器无法访问外部网络的原因和解决方法:配置 nat 端口映射以将容器端口映射到主机端口。根据主机兼容性选择正确的网络驱动(如 host 或 overlay)。允许容器端口通过主机的防火墙。配置容器的正确 dns 服务器。选择正确的容器网络模式。排除主机网络问题,如防火墙或连接问题。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

399

2024.04.08

Java JVM 原理与性能调优实战
Java JVM 原理与性能调优实战

本专题系统讲解 Java 虚拟机(JVM)的核心工作原理与性能调优方法,包括 JVM 内存结构、对象创建与回收流程、垃圾回收器(Serial、CMS、G1、ZGC)对比分析、常见内存泄漏与性能瓶颈排查,以及 JVM 参数调优与监控工具(jstat、jmap、jvisualvm)的实战使用。通过真实案例,帮助学习者掌握 Java 应用在生产环境中的性能分析与优化能力。

19

2026.01.20

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
光速学会docker容器
光速学会docker容器

共33课时 | 1.9万人学习

Docker 17 中文开发手册
Docker 17 中文开发手册

共0课时 | 0人学习

极客学院Docker视频教程
极客学院Docker视频教程

共33课时 | 17.9万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号