Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
falco — Agente de seguridad en tiempo de ejecución nativo de la nube y en tiempo real para Linux que monitorea las syscalls y los metadatos de contenedores/Kubernetes para detectar comportamientos anómalos y amenazas. | Kitploit
Herramientas/GitHubGitHub/falcosecurity/falco
Seguridad de Infraestructura en la NubeHerramientas DefensivasSeguridad de ContenedoresSeguridad en la NubeDevSecOpsDetección de IntrusionesDetección de Anomalías
GitHubfalcosecurity/falco

falco

Agente de seguridad en tiempo de ejecución nativo de la nube y en tiempo real para Linux que monitorea las syscalls y los metadatos de contenedores/Kubernetes para detectar comportamientos anómalos y amenazas.

Ver Repositorio
9.3k1.1khace 20 díasRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Sitio web

Falco

Latest release Supported Architectures License Docs

Falco Core Repository Stable OpenSSF Scorecard OpenSSF Best Practices

Falco

Falco es una herramienta de seguridad en tiempo de ejecución (runtime) nativa de la nube para sistemas operativos Linux. Está diseñada para detectar y alertar en tiempo real sobre comportamientos anómalos y posibles amenazas de seguridad.

En esencia, Falco es un agente de monitoreo y detección del kernel que observa eventos, como las syscalls, basándose en reglas personalizadas. Falco puede enriquecer estos eventos integrando metadatos del runtime de contenedores y de Kubernetes. Los eventos recopilados pueden analizarse fuera del host en sistemas SIEM o de data lake.

Falco, creado originalmente por Sysdig, es un proyecto graduado de la Cloud Native Computing Foundation (CNCF) utilizado en producción por diversas organizaciones.

Para obtener información técnica detallada y conocer las ciberamenazas que Falco puede detectar, visite el sitio web oficial de Falco.

Para obtener información completa sobre las últimas actualizaciones y cambios del proyecto, consulte el Registro de cambios.

El Proyecto Falco

El código base del Proyecto Falco se mantiene bajo la organización de GitHub falcosecurity. El repositorio principal, falcosecurity/falco, contiene el código fuente del binario de Falco, mientras que otros subproyectos se alojan en repositorios dedicados. Este enfoque de aislar los componentes en repositorios especializados mejora la modularidad y el desarrollo centrado. Entre los repositorios principales notables se incluyen:

  • falcosecurity/libs: Este repositorio aloja las librerías principales de Falco, que constituyen la mayor parte del código fuente del binario y proporcionan funciones esenciales, como los controladores del kernel.
  • falcosecurity/rules: Contiene el conjunto de reglas oficial de Falco, que ofrece reglas de detección predefinidas para diversas amenazas de seguridad y comportamientos anómalos.
  • falcosecurity/plugins: Este repositorio permite la integración con servicios externos a través de plugins que amplían las capacidades de Falco más allá de las syscalls y los eventos de contenedores, con planes de hacer evolucionar funcionalidades especializadas en futuras versiones.
  • falcosecurity/falcoctl: Una utilidad de línea de comandos diseñada para gestionar e interactuar con Falco.
  • falcosecurity/charts: Este repositorio publica Helm charts para desplegar Falco y su ecosistema. El código fuente del chart de Falco se encuentra en chart/falco.

Para obtener más información sobre nuestros repositorios y detalles adicionales sobre nuestro modelo de gobernanza, visite el centro oficial del Proyecto Falco: falcosecurity/evolution.

Primeros pasos con Falco

Si es nuevo en Falco, comience su recorrido con nuestra guía de Primeros pasos. Para despliegues en producción, consulte nuestra completa documentación de Configuración.

Como recomendaciones finales antes de desplegar Falco, verifique la compatibilidad del entorno, defina sus objetivos de detección, optimice el rendimiento, elija la compilación adecuada y planifique la integración con SIEM o data lake para garantizar una respuesta eficaz ante incidentes.

Entorno de demostración

Se proporciona un entorno de demostración mediante un archivo docker-compose que se puede iniciar en un host docker e incluye falco, falcosidekick, falcosidekick-ui y la base de datos redis que requiere. Para obtener más información, consulte la sección docker-compose.

Únase a la comunidad

Para participar en el Proyecto Falco, visite el repositorio de la Comunidad para encontrar más información y formas de colaborar.

Si tiene alguna pregunta sobre Falco o sobre cómo contribuir, no dude en abrir un issue o ponerse en contacto con los mantenedores de Falco y los miembros de la comunidad para obtener ayuda.

¿Cómo ponerse en contacto?

  • Únase al canal #falco en Kubernetes Slack.
  • Únase a la lista de correo de Falco.
  • Abra un issue o realice solicitudes de nuevas funciones.

Compromiso con la seguridad del propio Falco

Los informes completos de diversas auditorías de seguridad se pueden encontrar aquí.

Además, puede consultar las secciones de seguridad de falco y libs para obtener actualizaciones detalladas sobre avisos y políticas de seguridad.

Para notificar vulnerabilidades de seguridad, siga el proceso comunitario descrito en la documentación disponible aquí.

Compilación

Para obtener instrucciones completas y paso a paso sobre cómo compilar Falco desde el código fuente, consulte la documentación oficial.

Pruebas

Ampliar las instrucciones de pruebas

La guía Build Falco from source de Falco es el recurso de referencia para entender cómo compilar Falco desde el código fuente. Además, el repositorio falcosecurity/libs ofrece información adicional valiosa sobre las pruebas y la depuración de las librerías subyacentes y los controladores del kernel de Falco.

A continuación se muestra un ejemplo de un comando cmake que habilitará todo lo necesario para todas las pruebas unitarias de este repositorio:

root@kitploit:~
cmake \
-DUSE_BUNDLED_DEPS=ON \
-DBUILD_DRIVER=ON \
-DBUILD_FALCO_MODERN_BPF=ON \
-DCREATE_TEST_TARGETS=ON \
-DBUILD_FALCO_UNIT_TESTS=ON ..;

Compile y ejecute el conjunto de pruebas unitarias:

root@kitploit:~
nproc=$(grep processor /proc/cpuinfo | tail -n 1 | awk '{print $3}');
make -j$(($nproc-1)) falco_unit_tests;
# Run the tests
sudo ./unit_tests/falco_unit_tests;

Opcionalmente, compile el controlador de su elección y pruebe el binario de Falco para realizar pruebas manuales.

Por último, el Proyecto Falco ha trasladado sus pruebas de regresión de Falco a falcosecurity/testing.


Cómo contribuir

Consulte la guía de Contribución y el Código de Conducta para obtener más información sobre cómo contribuir.

Preguntas frecuentes

¿Por qué Falco está en C++ en lugar de Go o {lenguaje}?

Ampliar información
  1. Las primeras líneas de código en la base de Falco se escribieron hace ya algún tiempo, cuando Go aún no tenía el mismo nivel de madurez y adopción que tiene hoy.
  2. El modelo de ejecución de Falco es secuencial y mono-thread (de un solo hilo) debido a los requisitos de statefulness de la herramienta, por lo que la mayoría de las ventajas relacionadas con la concurrencia del runtime de Go no se aprovecharían en absoluto.
  3. El código de Falco trata con programación de muy bajo nivel en muchos lugares, y todos sabemos que la interfaz entre Go y C es posible, pero aporta muchísima complejidad y concesiones (tradeoffs).
  4. Como herramienta de seguridad destinada a consumir un throughput increíblemente alto de eventos por segundo, Falco necesita exprimir el rendimiento en todos los hot paths en tiempo de ejecución y requiere un control profundo de la asignación de memoria, algo que el runtime de Go no puede proporcionar (además está implicada la recolección de basura / garbage collection).
  5. Aunque Go no se ajustaba a los requisitos de ingeniería del núcleo de Falco, seguimos pensando que podría ser un buen candidato para escribir extensiones de Falco a través del sistema de plugins. Esta es la principal razón por la que prestamos especial atención y alta prioridad al desarrollo de plugin-sdk-go.
  6. Go no es un requisito para disponer de binarios de enlazado estático. De hecho, desde hace unos años ofrecemos compilaciones de Falco completamente estáticas. El único problema con ellas es que el sistema de plugins no se puede soportar con el modelo actual de librerías dinámicas que tenemos.
  7. El sistema de plugins se ha concebido para admitir múltiples lenguajes, por lo que, por nuestra parte, mantener un código base compatible con C es la mejor estrategia para garantizar la máxima compatibilidad entre lenguajes.
  8. En general, los plugins tienen requisitos/dependencias de GLIBC porque cuentan con enlaces C de bajo nivel necesarios para la carga dinámica. Una posible solución para el futuro podría ser admitir también que los plugins se enlacen estáticamente en tiempo de compilación y se publiquen integrados en el binario de Falco. Aunque aún no se ha empezado a trabajar en esta dirección, resolvería la mayoría de los problemas que se han notificado y proporcionaría también un binario totalmente estático. Por supuesto, ya no sería compatible con la carga dinámica, pero podría ser una solución viable para nuestra variante de compilación estática de Falco.
  9. La seguridad de la memoria es sin duda una preocupación, y hacemos todo lo posible por mantener un alto nivel de calidad aunque C++ es bastante propenso a errores. Por ejemplo, intentamos usar smart pointers siempre que es posible, compilamos las librerías con un address sanitizer en nuestra CI, ejecutamos Falco con Valgrind antes de cada versión y disponemos de formas de someterlo a pruebas de estrés para detectar regresiones de rendimiento o usos de memoria anómalos (p. ej., ). Además, también contamos con terceros que auditan el código base de vez en cuando. Nada de esto supone, por supuesto, una posición de seguridad perfecta, pero intentamos maximizar nuestras probabilidades. Go sin duda nos facilitaría la vida desde esta perspectiva; sin embargo, las concesiones nunca han hecho que merezca la pena hasta ahora debido a los puntos anteriores.

¿Qué sigue para Falco?

Manténgase al día con las capacidades en evolución de Falco explorando el Falco Roadmap, que ofrece información sobre las funciones actualmente en desarrollo y las previstas para futuras versiones.

Licencia

Falco se distribuye bajo la licencia de código abierto Apache 2.0.

Recursos

  • Gobernanza
  • Código de Conducta
  • Directrices para Mantenedores
  • Lista de Mantenedores
  • Directrices de Repositorios
  • Lista de Repositorios
  • Lista de Adoptantes
  • Proceso de Lanzamiento
  • Documentación de Configuración
  • Solución de Problemas
Descargar herramienta
https://github.com/falcosecurity/event-generator
  • El código base en C++ de falcosecurity/libs, que está en el núcleo de Falco, es bastante grande y complejo. Portar todo ese código a otro lenguaje supondría un esfuerzo considerable que requeriría muchos recursos de desarrollo y con una alta probabilidad de fracaso y regresiones. Por ello, nuestro enfoque hasta ahora ha sido optar por refactorizaciones y pulido del código hasta alcanzar un nivel óptimo de estabilidad, calidad y modularidad en esa parte del código. Esto permitiría que los desarrollos futuros sean más fluidos y factibles.