
Hardening eBPF for runtime security: Lessons from Datadog Workload Protection | Datadog
1/7/2026
This post details hardening eBPF for runtime security within Datadog Workload Protection. It elaborates on the challenges and lessons learned from running eBPF in production across diverse kernel versions and distributions. Key technical details include: navigating kernel version and distribution compatibility issues (program type, helper, map compatibility; hook point availability and naming; function inlining inconsistencies; eBPF verifier sensitivity and evolution), capturing and enriching data correctly, monitoring and auditing eBPF usage, operating alongside other eBPF users, measuring and controlling performance cost, and implementing safe rollout practices. It highlights specific pitfalls like program rejection on older kernels due to unsupported features, missing or renamed hook points, function inlining leading to blind spots, and verifier limitations on map usage and instruction counts.