LoongCollector 是阿里云可观测团队开源的 iLogtail 升级品牌,集可观测数据采集、本地计算、服务发现于一体。它近期深度融入 eBPF 技术实现无侵入式采集,支持采集系统进程、网络、文件事件。
结合 SLS 的告警与查询功能,可构建 MCP 安全可观测体系,分为三个模块:
- 运行时日志:记录进程、网络访问和文件操作日志,提供运行时行为详细记录以便审计分析。例如在工具投毒 demo 中,部署在 client 端的 LoongCollector 采集到了读取密钥文件操作,并能看出读取进程的父进程是 python client.py。
- 监控规则:涵盖系统操作、风险网络和敏感文件。
- 调查分析:包括告警、安全大盘和查询功能。例如当 MCP 相关服务读取主机密钥文件(cat ~/.ssh/id_rsa)时,SLS 告警功能实时监控并触发告警。
两种方案互补:评估模型通过智能分析提供自动化威胁检测能力(事前/事中识别工具描述风险),而 LoongCollector eBPF 采集通过详尽的系统行为监控提供全面安全视角(运行时实际行为监控)。结合使用可增强系统整体监控能力。




