Retour aux mises à jour
New releaseSep 10, 2026

falco v0.45.0-rc1

Agent de sécurité runtime cloud-native en temps réel pour Linux qui surveille les appels système et les métadonnées des conteneurs/Kubernetes afin de détecter les comportements anormaux et les menaces.

Partager

Falco

Latest release Supported Architectures License Docs

Falco Core Repository Stable OpenSSF Scorecard OpenSSF Best Practices

Falco

Falco est un outil de sécurité runtime cloud natif pour les systèmes d'exploitation Linux. Il est conçu pour détecter et alerter en temps réel sur les comportements anormaux et les menaces de sécurité potentielles.

Au cœur de Falco se trouve un agent de surveillance et de détection du noyau qui observe des événements, tels que les appels système (syscalls), sur la base de règles personnalisées. Falco peut enrichir ces événements en intégrant des métadonnées du runtime de conteneurs et de Kubernetes. Les événements collectés peuvent être analysés hors de l'hôte dans des systèmes SIEM ou de data lake.

Falco, créé à l'origine par Sysdig, est un projet diplômé au sein de la Cloud Native Computing Foundation (CNCF), utilisé en production par diverses organisations.

Pour des informations techniques détaillées et un aperçu des cybermenaces que Falco peut détecter, consultez le site web officiel de Falco.

Pour des informations complètes sur les dernières mises à jour et modifications du projet, veuillez consulter le Change Log.

Le projet Falco

La base de code du projet Falco est maintenue au sein de l'organisation GitHub falcosecurity. Le dépôt principal, falcosecurity/falco, contient le code source du binaire Falco, tandis que les autres sous-projets sont hébergés dans des dépôts dédiés. Cette approche, qui consiste à isoler les composants dans des dépôts spécialisés, améliore la modularité et un développement ciblé. Parmi les dépôts principaux notables figurent :

  • falcosecurity/libs : Ce dépôt héberge les bibliothèques principales de Falco, qui constituent la majeure partie du code source du binaire et fournissent des fonctionnalités essentielles, telles que les pilotes du noyau.
  • falcosecurity/rules : Il contient l'ensemble de règles officiel pour Falco, offrant des règles de détection prédéfinies pour diverses menaces de sécurité et comportements anormaux.
  • falcosecurity/plugins : Ce dépôt prend en charge l'intégration avec des services externes via des plugins qui étendent les capacités de Falco au-delà des appels système et des événements de conteneurs, avec des plans pour faire évoluer des fonctionnalités spécialisées dans les futures versions.
  • falcosecurity/falcoctl : Un utilitaire en ligne de commande conçu pour gérer Falco et interagir avec lui.
  • falcosecurity/charts : Ce dépôt publie des charts Helm pour déployer Falco et son écosystème. Le code source du chart Falco se trouve dans chart/falco.

Pour en savoir plus sur nos dépôts et obtenir des détails supplémentaires sur notre modèle de gouvernance, veuillez visiter le hub officiel du projet Falco : falcosecurity/evolution.

Premiers pas avec Falco

Si vous débutez avec Falco, commencez votre parcours avec notre guide Premiers pas. Pour les déploiements en production, veuillez consulter notre documentation complète Configuration.

En guise de recommandations finales avant de déployer Falco, vérifiez la compatibilité de l'environnement, définissez vos objectifs de détection, optimisez les performances, choisissez le build approprié et planifiez l'intégration SIEM ou data lake pour garantir une réponse efficace aux incidents.

Environnement de démonstration

Un environnement de démonstration est fourni via un fichier docker-compose qui peut être démarré sur un hôte docker. Il comprend falco, falcosidekick, falcosidekick-ui et sa base de données redis requise. Pour plus d'informations, consultez la section docker-compose.

Rejoignez la communauté

Pour vous impliquer dans le projet Falco, veuillez visiter le dépôt Community pour trouver plus d'informations et des moyens de participer.

Si vous avez des questions sur Falco ou sur la contribution, n'hésitez pas à ouvrir une issue ou à contacter les mainteneurs de Falco et les membres de la communauté pour obtenir de l'aide.

Comment nous contacter ?

Engagement envers la sécurité de Falco

Les rapports complets des différents audits de sécurité sont disponibles ici.

En outre, vous pouvez consulter les sections sécurité de falco et de libs pour des mises à jour détaillées sur les avis de sécurité et les politiques.

Pour signaler des vulnérabilités de sécurité, veuillez suivre le processus communautaire décrit dans la documentation disponible ici.

Compilation

Pour des instructions complètes, étape par étape, sur la compilation de Falco à partir des sources, veuillez consulter la documentation officielle.

Tests

Déplier les instructions de test

La page Build Falco from source de Falco est la ressource de référence pour comprendre comment compiler Falco à partir des sources. En outre, le dépôt falcosecurity/libs offre des informations précieuses supplémentaires sur les tests et le débogage des bibliothèques sous-jacentes et des pilotes du noyau de Falco.

Voici un exemple de commande cmake qui activera tout ce dont vous avez besoin pour tous les tests unitaires de ce dépôt :

Catégories