Одна из главных прелестей eBPF, это возможность получить доступ к трафику примерно в любой момент жизненного цикла пакета. Один из таких трюков наглядно реализован в qtap - можно заглянуть внутрь трафика, до того как он будет зашифрован. В первую очередь, штука очень полезная для дебага, потому что без танцев с прикладухой, сертификатами или проксями можно понять что именно лезет по исходящему порту. А что там во вторую очередь, это вы сами придумайте. https://github.com/qpoint-io/qtap