العودة إلى التحديثات
New releaseSep 10, 2026

falco v0.45.0-rc1

وكيل أمان وقت التشغيل سحابي أصلي وفي الوقت الفعلي للينكس، يراقب استدعاءات النظام (syscalls) والبيانات الوصفية للحاويات/كوبرنيتيس لكشف السلوك الشاذ والتهديدات.

مشاركة

Falco

Latest release Supported Architectures License Docs

Falco Core Repository Stable OpenSSF Scorecard OpenSSF Best Practices

Falco

Falco هو أداة أمان وقت تشغيل سحابية أصلية لأنظمة تشغيل لينكس. وهو مصمم لاكتشاف السلوك غير الطبيعي والتهديدات الأمنية المحتملة والتنبيه بشأنها في الوقت الفعلي.

في جوهره، يُعد Falco وكيل مراقبة واكتشاف على مستوى النواة يرصد الأحداث، مثل استدعاءات النظام (syscalls)، استنادًا إلى قواعد مخصصة. يمكن لـ Falco إثراء هذه الأحداث من خلال دمج البيانات الوصفية من بيئة تشغيل الحاويات وKubernetes. يمكن تحليل الأحداث التي يتم جمعها خارج المضيف في أنظمة SIEM أو بحيرات البيانات (data lake).

Falco، الذي أنشأته Sysdig في الأصل، هو مشروع متخرج تحت مظلة مؤسسة الحوسبة السحابية الأصلية (CNCF)، ويُستخدم في الإنتاج من قبل العديد من المؤسسات.

للحصول على معلومات تقنية مفصلة ورؤى حول التهديدات السيبرانية التي يمكن لـ Falco اكتشافها، قم بزيارة موقع Falco الرسمي.

للحصول على معلومات شاملة حول أحدث التحديثات والتغييرات في المشروع، يرجى الرجوع إلى سجل التغييرات.

مشروع Falco

تتم صيانة قاعدة بيانات مشروع Falco ضمن منظمة falcosecurity على GitHub. يحتوي المستودع الرئيسي، falcosecurity/falco، على الكود المصدري لثنائي Falco، بينما تُستضاف المشاريع الفرعية الأخرى في مستودعات مخصصة. يعزز هذا النهج المتمثل في عزل المكونات في مستودعات متخصصة قابلية التوسع والتطوير المركّز. تشمل المستودعات الأساسية البارزة ما يلي:

  • falcosecurity/libs: يستضيف هذا المستودع مكتبات Falco الأساسية، التي تشكل غالبية الكود المصدري للثنائي وتوفر ميزات أساسية، مثل برامج تشغيل النواة.
  • falcosecurity/rules: يحتوي على مجموعة القواعد الرسمية لـ Falco، ويقدم قواعد كشف مُعرّفة مسبقًا لمختلف التهديدات الأمنية والسلوكيات غير الطبيعية.
  • falcosecurity/plugins: يدعم هذا المستودع التكامل مع الخدمات الخارجية عبر الإضافات (plugins) التي توسّع قدرات Falco إلى ما هو أبعد من استدعاءات النظام وأحداث الحاويات، مع خطط لتطوير وظائف متخصصة في الإصدارات المستقبلية.
  • falcosecurity/falcoctl: أداة سطر أوامر مصممة لإدارة Falco والتفاعل معه.
  • falcosecurity/charts: ينشر هذا المستودع مخططات Helm لنشر Falco ونظامه البيئي. مصدر مخطط Falco موجود في chart/falco.

لمزيد من الرؤى حول مستودعاتنا وتفاصيل إضافية حول نموذج الحوكمة لدينا، يرجى زيارة المركز الرسمي لمشروع Falco: falcosecurity/evolution.

البدء مع Falco

إذا كنت جديدًا على Falco، فابدأ رحلتك مع دليل البدء. بالنسبة لعمليات النشر في بيئات الإنتاج، يرجى الرجوع إلى وثائق الإعداد الشاملة.

كتوصيات أخيرة قبل نشر Falco، تحقق من توافق البيئة، وحدد أهداف الكشف لديك، وحسّن الأداء، واختر البناء المناسب، وخطط للتكامل مع SIEM أو بحيرات البيانات لضمان استجابة فعّالة للحوادث.

بيئة العرض التوضيحي

يتم توفير بيئة عرض توضيحي عبر ملف docker-compose يمكن تشغيله على مضيف docker، ويتضمن falco وfalcosidekick وfalcosidekick-ui وقاعدة بيانات redis المطلوبة. لمزيد من المعلومات، راجع قسم docker-compose.

انضم إلى المجتمع

للمشاركة في مشروع Falco، يرجى زيارة مستودع المجتمع للعثور على مزيد من المعلومات وطرق المشاركة.

إذا كانت لديك أي أسئلة حول Falco أو المساهمة فيه، فلا تتردد في فتح issue أو التواصل مع القائمين على صيانة Falco وأعضاء المجتمع للحصول على المساعدة.

كيف يمكنك التواصل؟

الالتزام بأمان Falco الذاتي

يمكن العثور على التقارير الكاملة لعمليات التدقيق الأمني المختلفة هنا.

بالإضافة إلى ذلك، يمكنك الرجوع إلى قسمي الأمان falco وlibs للحصول على تحديثات مفصلة حول النشرات الأمنية والسياسات.

للإبلاغ عن الثغرات الأمنية، يرجى اتباع عملية المجتمع الموضحة في الوثائق الموجودة هنا.

البناء

للحصول على إرشادات شاملة وخطوة بخطوة حول بناء Falco من المصدر، يرجى الرجوع إلى الوثائق الرسمية.

الاختبار

توسيع تعليمات الاختبار

يُعد بناء Falco من المصدر في Falco المورد الأساسي لفهم كيفية بناء Falco من المصدر. بالإضافة إلى ذلك، يقدم مستودع falcosecurity/libs معلومات قيمة إضافية حول اختبارات وتصحيح الأخطاء في المكتبات الأساسية وبرامج تشغيل النواة الخاصة بـ Falco.

فيما يلي مثال لأمر cmake سيتيح لك كل ما تحتاجه لجميع اختبارات الوحدة في هذا المستودع:

cmake \
-DUSE_BUNDLED_DEPS=ON \
-DBUILD_DRIVER=ON \
-DBUILD_FALCO_MODERN_BPF=ON \
-DCREATE_TEST_TARGETS=ON \
-DBUILD_FALCO_UNIT_TESTS=ON ..;

قم ببناء مجموعة اختبارات الوحدة وتشغيلها:

nproc=$(grep processor /proc/cpuinfo | tail -n 1 | awk '{print $3}');
make -j$(($nproc-1)) falco_unit_tests;
# Run the tests
sudo ./unit_tests/falco_unit_tests;

اختياريًا، يمكنك بناء برنامج التشغيل الذي تختاره وتجربة تشغيل ثنائي Falco لإجراء اختبارات يدوية.

أخيرًا، نقل مشروع Falco اختبارات الانحدار الخاصة به إلى falcosecurity/testing.


كيفية المساهمة

يرجى الرجوع إلى دليل المساهمة ومدونة قواعد السلوك لمزيد من المعلومات حول كيفية المساهمة.

الأسئلة الشائعة

لماذا كُتب Falco بلغة C++ بدلاً من Go أو {language}؟

توسيع المعلومات

الفئات