Volver a actualizaciones
Nuevo releaseSep 10, 2026

falco v0.45.0-rc1

Agente de seguridad en tiempo de ejecución nativo de la nube y en tiempo real para Linux que monitorea las syscalls y los metadatos de contenedores/Kubernetes para detectar comportamientos anómalos y amenazas.

Compartir

Falco

Latest release Supported Architectures License Docs

Falco Core Repository Stable OpenSSF Scorecard OpenSSF Best Practices

Falco

Falco es una herramienta de seguridad en tiempo de ejecución (runtime) nativa de la nube para sistemas operativos Linux. Está diseñada para detectar y alertar en tiempo real sobre comportamientos anómalos y posibles amenazas de seguridad.

En esencia, Falco es un agente de monitoreo y detección del kernel que observa eventos, como las syscalls, basándose en reglas personalizadas. Falco puede enriquecer estos eventos integrando metadatos del runtime de contenedores y de Kubernetes. Los eventos recopilados pueden analizarse fuera del host en sistemas SIEM o de data lake.

Falco, creado originalmente por Sysdig, es un proyecto graduado de la Cloud Native Computing Foundation (CNCF) utilizado en producción por diversas organizaciones.

Para obtener información técnica detallada y conocer las ciberamenazas que Falco puede detectar, visite el sitio web oficial de Falco.

Para obtener información completa sobre las últimas actualizaciones y cambios del proyecto, consulte el Registro de cambios.

El Proyecto Falco

El código base del Proyecto Falco se mantiene bajo la organización de GitHub falcosecurity. El repositorio principal, falcosecurity/falco, contiene el código fuente del binario de Falco, mientras que otros subproyectos se alojan en repositorios dedicados. Este enfoque de aislar los componentes en repositorios especializados mejora la modularidad y el desarrollo centrado. Entre los repositorios principales notables se incluyen:

  • falcosecurity/libs: Este repositorio aloja las librerías principales de Falco, que constituyen la mayor parte del código fuente del binario y proporcionan funciones esenciales, como los controladores del kernel.
  • falcosecurity/rules: Contiene el conjunto de reglas oficial de Falco, que ofrece reglas de detección predefinidas para diversas amenazas de seguridad y comportamientos anómalos.
  • falcosecurity/plugins: Este repositorio permite la integración con servicios externos a través de plugins que amplían las capacidades de Falco más allá de las syscalls y los eventos de contenedores, con planes de hacer evolucionar funcionalidades especializadas en futuras versiones.
  • falcosecurity/falcoctl: Una utilidad de línea de comandos diseñada para gestionar e interactuar con Falco.
  • falcosecurity/charts: Este repositorio publica Helm charts para desplegar Falco y su ecosistema. El código fuente del chart de Falco se encuentra en chart/falco.

Para obtener más información sobre nuestros repositorios y detalles adicionales sobre nuestro modelo de gobernanza, visite el centro oficial del Proyecto Falco: falcosecurity/evolution.

Primeros pasos con Falco

Si es nuevo en Falco, comience su recorrido con nuestra guía de Primeros pasos. Para despliegues en producción, consulte nuestra completa documentación de Configuración.

Como recomendaciones finales antes de desplegar Falco, verifique la compatibilidad del entorno, defina sus objetivos de detección, optimice el rendimiento, elija la compilación adecuada y planifique la integración con SIEM o data lake para garantizar una respuesta eficaz ante incidentes.

Entorno de demostración

Se proporciona un entorno de demostración mediante un archivo docker-compose que se puede iniciar en un host docker e incluye falco, falcosidekick, falcosidekick-ui y la base de datos redis que requiere. Para obtener más información, consulte la sección docker-compose.

Únase a la comunidad

Para participar en el Proyecto Falco, visite el repositorio de la Comunidad para encontrar más información y formas de colaborar.

Si tiene alguna pregunta sobre Falco o sobre cómo contribuir, no dude en abrir un issue o ponerse en contacto con los mantenedores de Falco y los miembros de la comunidad para obtener ayuda.

¿Cómo ponerse en contacto?

Compromiso con la seguridad del propio Falco

Los informes completos de diversas auditorías de seguridad se pueden encontrar aquí.

Además, puede consultar las secciones de seguridad de falco y libs para obtener actualizaciones detalladas sobre avisos y políticas de seguridad.

Para notificar vulnerabilidades de seguridad, siga el proceso comunitario descrito en la documentación disponible aquí.

Compilación

Para obtener instrucciones completas y paso a paso sobre cómo compilar Falco desde el código fuente, consulte la documentación oficial.

Pruebas

Ampliar las instrucciones de pruebas

La guía Build Falco from source de Falco es el recurso de referencia para entender cómo compilar Falco desde el código fuente. Además, el repositorio falcosecurity/libs ofrece información adicional valiosa sobre las pruebas y la depuración de las librerías subyacentes y los controladores del kernel de Falco.

A continuación se muestra un ejemplo de un comando cmake que habilitará todo lo necesario para todas las pruebas unitarias de este repositorio:

cmake \
-DUSE_BUNDLED_DEPS=ON \
-DBUILD_DRIVER=ON \
-DBUILD_FALCO_MODERN_BPF=ON \
-DCREATE_TEST_TARGETS=ON \
-DBUILD_FALCO_UNIT_TESTS=ON ..;

Categorías