Voltar às atualizações
New releaseSep 10, 2026

falco v0.45.0-rc1

Agente de segurança de runtime nativo de nuvem em tempo real para Linux que monitora syscalls e metadados de contêineres/Kubernetes para detectar comportamentos anômalos e ameaças.

Compartilhar

Falco

Latest release Supported Architectures License Docs

Falco Core Repository Stable OpenSSF Scorecard OpenSSF Best Practices

Falco

Falco é uma ferramenta de segurança de runtime nativa de nuvem para sistemas operacionais Linux. Ela é projetada para detectar e alertar sobre comportamentos anormais e possíveis ameaças de segurança em tempo real.

Em sua essência, o Falco é um agente de monitoramento e detecção do kernel que observa eventos, como syscalls, com base em regras personalizadas. O Falco pode enriquecer esses eventos integrando metadados do runtime de contêineres e do Kubernetes. Os eventos coletados podem ser analisados fora do host em sistemas de SIEM ou data lake.

O Falco, criado originalmente pela Sysdig, é um projeto graduado sob a Cloud Native Computing Foundation (CNCF), usado em produção por diversas organizações.

Para informações técnicas detalhadas e insights sobre as ameaças cibernéticas que o Falco pode detectar, visite o site oficial do Falco.

Para informações abrangentes sobre as últimas atualizações e mudanças do projeto, consulte o Registro de Alterações.

O Projeto Falco

O código-fonte do Projeto Falco é mantido sob a organização falcosecurity no GitHub. O repositório principal, falcosecurity/falco, contém o código-fonte do binário do Falco, enquanto outros subprojetos estão hospedados em repositórios dedicados. Essa abordagem de isolar componentes em repositórios especializados melhora a modularidade e o desenvolvimento focado. Repositórios principais notáveis incluem:

  • falcosecurity/libs: Este repositório hospeda as bibliotecas principais do Falco, que constituem a maior parte do código-fonte do binário e fornecem recursos essenciais, como drivers de kernel.
  • falcosecurity/rules: Ele contém o conjunto oficial de regras do Falco, oferecendo regras de detecção predefinidas para diversas ameaças de segurança e comportamentos anormais.
  • falcosecurity/plugins: Este repositório oferece suporte à integração com serviços externos por meio de plugins que estendem os recursos do Falco além de syscalls e eventos de contêineres, com planos de evoluir funcionalidades especializadas em versões futuras.
  • falcosecurity/falcoctl: Um utilitário de linha de comando projetado para gerenciar e interagir com o Falco.
  • falcosecurity/charts: Este repositório publica Helm charts para implantar o Falco e seu ecossistema. O código-fonte do chart do Falco está em chart/falco.

Para mais informações sobre nossos repositórios e detalhes adicionais sobre nosso modelo de governança, visite o hub oficial do Projeto Falco: falcosecurity/evolution.

Começando com o Falco

Se você é novo no Falco, comece sua jornada com nosso guia Começando. Para implantações em produção, consulte nossa documentação abrangente de Setup.

Como recomendações finais antes de implantar o Falco, verifique a compatibilidade do ambiente, defina suas metas de detecção, otimize o desempenho, escolha a compilação apropriada e planeje a integração com SIEM ou data lake para garantir uma resposta eficaz a incidentes.

Ambiente de Demonstração

Um ambiente de demonstração é fornecido por meio de um arquivo docker-compose que pode ser iniciado em um host docker, que inclui falco, falcosidekick, falcosidekick-ui e o banco de dados redis necessário. Para mais informações, consulte a seção docker-compose.

Participe da Comunidade

Para se envolver com o Projeto Falco, visite o repositório Community para encontrar mais informações e formas de participar.

Se você tiver alguma dúvida sobre o Falco ou sobre como contribuir, não hesite em abrir uma issue ou entrar em contato com os mantenedores do Falco e membros da comunidade para obter ajuda.

Como entrar em contato?

Compromisso com a Própria Segurança do Falco

Relatórios completos de várias auditorias de segurança podem ser encontrados aqui.

Além disso, você pode consultar as seções de segurança do falco e libs para atualizações detalhadas sobre avisos e políticas de segurança.

Para relatar vulnerabilidades de segurança, siga o processo da comunidade descrito na documentação encontrada aqui.

Compilação

Para instruções abrangentes, passo a passo, sobre como compilar o Falco a partir do código-fonte, consulte a documentação oficial.

Testes

Expandir Instruções de Teste

O Build Falco from source do Falco é o recurso ideal para entender como compilar o Falco a partir do código-fonte. Além disso, o repositório falcosecurity/libs oferece informações valiosas adicionais sobre testes e depuração das bibliotecas subjacentes e drivers de kernel do Falco.

Aqui está um exemplo de comando cmake que habilitará tudo o que você precisa para todos os testes unitários deste repositório:

cmake \
-DUSE_BUNDLED_DEPS=ON \
-DBUILD_DRIVER=ON \
-DBUILD_FALCO_MODERN_BPF=ON \
-DCREATE_TEST_TARGETS=ON \
-DBUILD_FALCO_UNIT_TESTS=ON ..;

Compile e execute a suíte de testes unitários:

nproc=$(grep processor /proc/cpuinfo | tail -n 1 | awk '{print $3}');
make -j$(($nproc-1)) falco_unit_tests;
# Run the tests
sudo ./unit_tests/falco_unit_tests;

Categorias