Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
falco — Linux용 실시간 클라우드 네이티브 런타임 보안 에이전트로, syscalls 및 컨테이너/Kubernetes 메타데이터를 모니터링하여 비정상 동작과 위협을 탐지합니다. | Kitploit
도구/GitHubGitHub/falcosecurity/falco
Cloud Infrastructure SecurityDefensive ToolsContainer SecurityCloud SecurityDevSecOpsIntrusion DetectionAnomaly Detection
GitHubfalcosecurity/falco

falco

Linux용 실시간 클라우드 네이티브 런타임 보안 에이전트로, syscalls 및 컨테이너/Kubernetes 메타데이터를 모니터링하여 비정상 동작과 위협을 탐지합니다.

저장소 보기
9.3k1.1k20일 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
웹사이트

Falco

Latest release Supported Architectures License Docs

Falco Core Repository Stable OpenSSF Scorecard OpenSSF Best Practices

Falco

Falco는 Linux 운영 체제용 클라우드 네이티브 런타임 보안 도구입니다. 실시간으로 비정상적인 동작과 잠재적인 보안 위협을 탐지하고 경고하도록 설계되었습니다.

핵심적으로 Falco는 사용자 정의 규칙을 기반으로 시스템 콜과 같은 이벤트를 관찰하는 커널 모니터링 및 탐지 에이전트입니다. Falco는 컨테이너 런타임과 Kubernetes의 메타데이터를 통합하여 이러한 이벤트를 강화할 수 있습니다. 수집된 이벤트는 호스트 외부의 SIEM 또는 데이터 레이크 시스템에서 분석할 수 있습니다.

원래 Sysdig가 만든 Falco는 Cloud Native Computing Foundation(CNCF) 산하의 졸업(graduated) 프로젝트로, 다양한 조직에서 프로덕션 환경에서 사용하고 있습니다.

Falco가 탐지할 수 있는 사이버 위협에 대한 자세한 기술 정보와 인사이트를 보려면 공식 Falco 웹사이트를 방문하세요.

프로젝트의 최신 업데이트 및 변경 사항에 대한 자세한 내용은 변경 로그를 참조하세요.

Falco 프로젝트

Falco 프로젝트의 코드베이스는 falcosecurity GitHub 조직 아래에서 유지 관리됩니다. 기본 저장소인 falcosecurity/falco에는 Falco 바이너리의 소스 코드가 있으며, 다른 하위 프로젝트는 전용 저장소에 호스팅됩니다. 구성 요소를 특화된 저장소로 분리하는 이러한 접근 방식은 모듈성과 집중적인 개발을 향상시킵니다. 주요 핵심 저장소는 다음과 같습니다:

  • falcosecurity/libs: 이 저장소는 Falco의 핵심 라이브러리를 호스팅하며, 바이너리 소스 코드의 대부분을 구성하고 커널 드라이버와 같은 필수 기능을 제공합니다.
  • falcosecurity/rules: Falco의 공식 규칙 집합을 포함하며, 다양한 보안 위협과 비정상 동작에 대한 사전 정의된 탐지 규칙을 제공합니다.
  • falcosecurity/plugins: 이 저장소는 시스템 콜 및 컨테이너 이벤트를 넘어 Falco의 기능을 확장하는 플러그인을 통해 외부 서비스와의 통합을 지원하며, 향후 릴리스에서 특화된 기능을 발전시킬 계획입니다.
  • falcosecurity/falcoctl: Falco를 관리하고 상호 작용하기 위해 설계된 명령줄 유틸리티입니다.
  • falcosecurity/charts: 이 저장소는 Falco와 그 생태계를 배포하기 위한 Helm 차트를 게시합니다. Falco 차트 소스는 chart/falco에 있습니다.

저장소에 대한 추가 정보와 거버넌스 모델에 대한 자세한 내용은 The Falco Project의 공식 허브인 falcosecurity/evolution을 방문하세요.

Falco 시작하기

Falco가 처음이라면 시작하기 가이드로 여정을 시작하세요. 프로덕션 배포의 경우 포괄적인 설정 문서를 참조하세요.

Falco를 배포하기 전 마지막 권장 사항으로, 환경 호환성을 확인하고 탐지 목표를 정의하며 성능을 최적화하고 적절한 빌드를 선택하며 효과적인 사고 대응을 위해 SIEM 또는 데이터 레이크 통합을 계획하세요.

데모 환경

falco, falcosidekick, falcosidekick-ui 및 필요한 redis 데이터베이스를 포함하는 docker 호스트에서 시작할 수 있는 docker-compose 파일을 통해 데모 환경이 제공됩니다. 자세한 내용은 docker-compose 섹션을 참조하세요.

커뮤니티 참여하기

Falco 프로젝트에 참여하려면 커뮤니티 저장소를 방문하여 자세한 정보와 참여 방법을 확인하세요.

Falco 또는 기여에 관한 질문이 있으면 주저하지 말고 이슈를 등록하거나 Falco 관리자 및 커뮤니티 구성원에게 도움을 요청하세요.

연락 방법:

  • Kubernetes Slack의 #falco 채널에 가입하세요.
  • Falco 메일링 리스트에 가입하세요.
  • 이슈를 등록하거나 기능을 요청하세요.

Falco 자체 보안에 대한 약속

다양한 보안 감사 전체 보고서는 여기에서 확인할 수 있습니다.

또한 보안 권고 및 정책에 대한 자세한 업데이트는 falco 및 libs 보안 섹션을 참조할 수 있습니다.

보안 취약점을 신고하려면 여기에 있는 문서에 설명된 커뮤니티 프로세스를 따르세요.

빌드

소스에서 Falco를 빌드하는 포괄적인 단계별 지침은 공식 문서를 참조하세요.

테스트

테스트 지침 펼치기

Falco의 소스에서 Falco 빌드 문서는 Falco를 소스에서 빌드하는 방법을 이해하기 위한 기본 리소스입니다. 또한 falcosecurity/libs 저장소는 Falco의 기반 라이브러리와 커널 드라이버에 대한 테스트 및 디버깅에 관한 유용한 추가 정보를 제공합니다.

다음은 이 저장소의 모든 단위 테스트에 필요한 모든 것을 활성화하는 cmake 명령의 예입니다:

root@kitploit:~
cmake \
-DUSE_BUNDLED_DEPS=ON \
-DBUILD_DRIVER=ON \
-DBUILD_FALCO_MODERN_BPF=ON \
-DCREATE_TEST_TARGETS=ON \
-DBUILD_FALCO_UNIT_TESTS=ON ..;

단위 테스트 스위트를 빌드하고 실행합니다:

root@kitploit:~
nproc=$(grep processor /proc/cpuinfo | tail -n 1 | awk '{print $3}');
make -j$(($nproc-1)) falco_unit_tests;
# Run the tests
sudo ./unit_tests/falco_unit_tests;

선택적으로 원하는 드라이버를 빌드하고 Falco 바이너리를 테스트 실행하여 수동 테스트를 수행할 수 있습니다.

마지막으로, The Falco Project는 Falco 회귀 테스트를 falcosecurity/testing으로 이전했습니다.


기여 방법

기여 방법에 대한 자세한 내용은 기여 가이드와 행동 강령을 참조하세요.

FAQ

왜 Falco는 Go나 {language}가 아닌 C++로 작성되었나요?

정보 펼치기
  1. Falco의 기반이 되는 첫 줄의 코드는 꽤 오래전에 작성되었는데, 당시 Go는 오늘날과 같은 수준의 성숙도와 채택률을 갖추지 못했습니다.
  2. Falco 실행 모델은 도구의 상태 유지 요구 사항으로 인해 순차적이고 단일 스레드입니다. 따라서 Go 런타임의 동시성 관련 장점은 전혀 활용되지 않을 것입니다.
  3. Falco 코드는 여러 곳에서 매우 저수준 프로그래밍을 다루며, Go를 C와 연동하는 것이 가능하지만 많은 복잡성과 트레이드오프를 가져온다는 것은 모두 알고 있습니다.
  4. 초당 엄청나게 높은 처리량의 이벤트를 소비하도록 설계된 보안 도구로서 Falco는 런타임의 모든 핫 경로에서 성능을 극한으로 끌어올려야 하며 메모리 할당에 대한 깊은 제어가 필요합니다. 이는 Go 런타임이 제공할 수 없는 기능입니다(가비지 컬렉션도 관련되어 있습니다).
  5. Go가 Falco 핵심의 엔지니어링 요구 사항에 적합하지 않았지만, 플러그인 시스템을 통해 Falco 확장을 작성하기에는 좋은 후보가 될 수 있다고 생각했습니다. 이것이 plugin-sdk-go 개발에 특별한 관심과 높은 우선순위를 둔 주요 이유입니다.
  6. 정적으로 링크된 바이너리를 갖는 데 Go는 필수가 아닙니다. 실제로 우리는 몇 년 전부터 완전 정적(fully-static) Falco 빌드를 제공하고 있습니다. 유일한 문제는 현재의 동적 라이브러리 모델로는 플러그인 시스템을 지원할 수 없다는 것입니다.
  7. 플러그인 시스템은 여러 언어를 지원하도록 구상되었으므로, 우리 쪽에서는 C 호환 코드베이스를 유지하는 것이 최대한의 교차 언어 호환성을 보장하는 최선의 전략입니다.
  8. 일반적으로 플러그인은 동적 로딩에 필요한 저수준 C 바인딩 때문에 GLIBC 요구 사항/의존성이 있습니다. 향후 잠재적인 해결책은 컴파일 시점에 플러그인이 정적으로 링크되어 Falco 바이너리에 번들로 포함된 형태로 릴리스되도록 지원하는 것입니다. 이 방향으로 아직 작업이 시작되지는 않았지만, 이는 보고된 대부분의 문제를 해결하고 완전히 정적인 바이너리도 제공할 수 있습니다. 물론 더 이상 동적 로딩과는 호환되지 않겠지만, 정적 빌드 버전의 Falco에는 실행 가능한 해결책이 될 수 있습니다.
  9. 메모리 안전성은 확실히 우려되는 부분이며, C++가 오류가 발생하기 쉬운 언어임에도 불구하고 높은 수준의 품질을 유지하기 위해 최선을 다하고 있습니다. 예를 들어 가능하면 스마트 포인터를 사용하고, CI에서 주소 새니타이저(address sanitizer)로 라이브러리를 빌드하며, 각 릴리스 전에 Valgrind로 Falco를 실행하고, 성능 회귀나 비정상적인 메모리 사용을 탐지하기 위한 스트레스 테스트 방법도 보유하고 있습니다(예: https://github.com/falcosecurity/event-generator). 게다가 때때로 제3자가 코드베이스를 감사하기도 합니다. 물론 이 중 어느 것도 완벽한 안전을 보장하지는 않지만, 우리는 가능성을 최대화하려고 노력합니다. Go는 확실히 이러한 관점에서 우리의 삶을 더 쉽게 만들어 주겠지만, 위의 이유들로 인해 지금까지는 트레이드오프가 그만한 가치가 없었습니다.
  10. Falco의 핵심인 falcosecurity/libs의 C++ 코드베이스는 상당히 방대하고 복잡합니다. 그 모든 코드를 다른 언어로 포팅하는 것은 많은 개발 리소스가 필요하고 실패 및 회귀 가능성이 높은 대규모 작업입니다. 따라서 지금까지 우리의 접근 방식은 해당 코드 부분에서 최적의 안정성, 품질 및 모듈성 수준에 도달할 때까지 리팩터링과 코드 다듬기를 선택하는 것이었습니다. 이를 통해 향후 개발이 더 원활하고 실현 가능해질 것입니다.

Falco의 다음 단계는 무엇인가요?

현재 개발 중이거나 향후 릴리스에 계획된 기능에 대한 정보를 제공하는 Falco 로드맵을 살펴보고 Falco의 진화하는 기능에 대한 최신 정보를 확인하세요.

라이선스

Falco는 Apache 2.0 오픈소스 라이선스에 따라 사용이 허가됩니다.

리소스

  • 거버넌스
  • 행동 강령
  • 관리자 지침
  • 관리자 목록
  • 저장소 지침
  • 저장소 목록
  • 도입 기관 목록
  • 릴리스 프로세스
  • 설정 문서
  • 문제 해결
도구 다운로드