Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
falco — Агент безопасности среды выполнения в реальном времени для Linux с cloud-native архитектурой, который отслеживает системные вызовы и метаданные контейнеров/Kubernetes для обнаружения аномального поведения и угроз. | Kitploit
Инструменты/GitHubGitHub/falcosecurity/falco
Безопасность облачной инфраструктурыОборонительные ИнструментыБезопасность контейнеровБезопасность облачных средDevSecOpsОбнаружение ВторженийОбнаружение Аномалий
GitHubfalcosecurity/falco

falco

Агент безопасности среды выполнения в реальном времени для Linux с cloud-native архитектурой, который отслеживает системные вызовы и метаданные контейнеров/Kubernetes для обнаружения аномального поведения и угроз.

Репозиторий
9.3k1.1k20 дней назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сайт

Falco

Latest release Supported Architectures License Docs

Falco Core Repository Stable OpenSSF Scorecard OpenSSF Best Practices

Falco

Falco — это cloud native инструмент безопасности для среды выполнения на операционных системах Linux. Он предназначен для обнаружения аномального поведения и потенциальных угроз безопасности в реальном времени и оповещения о них.

По своей сути Falco — это агент мониторинга и обнаружения на уровне ядра, который наблюдает за событиями, такими как системные вызовы, на основе пользовательских правил. Falco может обогащать эти события, интегрируя метаданные из среды выполнения контейнеров и Kubernetes. Собранные события можно анализировать вне хоста в SIEM- или data lake-системах.

Falco, изначально созданный компанией Sysdig, является graduated-проектом в составе Cloud Native Computing Foundation (CNCF) и используется в производственной среде различными организациями.

Подробную техническую информацию и сведения о киберугрозах, которые может обнаруживать Falco, см. на официальном веб-сайте Falco.

Исчерпывающую информацию о последних обновлениях и изменениях проекта см. в журнале изменений.

Проект Falco

Кодовая база The Falco Project поддерживается в рамках организации falcosecurity на GitHub. Основной репозиторий, falcosecurity/falco, содержит исходный код бинарного файла Falco, тогда как другие подпроекты размещены в отдельных репозиториях. Такой подход к изоляции компонентов в специализированных репозиториях повышает модульность и сфокусированность разработки. Среди заметных основных репозиториев:

  • falcosecurity/libs: В этом репозитории размещены основные библиотеки Falco, которые составляют большую часть исходного кода бинарного файла и предоставляют ключевые функции, такие как драйверы ядра.
  • falcosecurity/rules: Содержит официальный набор правил для Falco, предлагающий предопределённые правила обнаружения для различных угроз безопасности и аномального поведения.
  • falcosecurity/plugins: Этот репозиторий обеспечивает интеграцию с внешними сервисами через плагины, расширяющие возможности Falco за пределы системных вызовов и событий контейнеров, с планами развития специализированных функций в будущих релизах.
  • falcosecurity/falcoctl: Утилита командной строки, предназначенная для управления Falco и взаимодействия с ним.
  • falcosecurity/charts: Этот репозиторий публикует Helm-чарты для развёртывания Falco и его экосистемы. Исходный код чарта Falco находится в chart/falco.

Для более подробного знакомства с нашими репозиториями и получения дополнительных сведений о модели управления посетите официальный центр The Falco Project: falcosecurity/evolution.

Начало работы с Falco

Если вы новичок в Falco, начните своё знакомство с нашим руководством Getting Started. Для производственного развёртывания обратитесь к нашей подробной документации Setup.

В качестве финальных рекомендаций перед развёртыванием Falco проверьте совместимость окружения, определите цели обнаружения, оптимизируйте производительность, выберите подходящую сборку и спланируйте интеграцию с SIEM или data lake для обеспечения эффективного реагирования на инциденты.

Демонстрационная среда

Демонстрационная среда предоставляется через docker-compose файл, который можно запустить на docker-хосте; она включает falco, falcosidekick, falcosidekick-ui и необходимую базу данных redis. Дополнительную информацию см. в разделе docker-compose.

Присоединяйтесь к сообществу

Чтобы принять участие в проекте Falco, посетите репозиторий Community, где вы найдёте дополнительную информацию и способы участия.

Если у вас есть вопросы о Falco или о том, как внести вклад, не стесняйтесь создавать issue или обращаться за помощью к мейнтейнерам и участникам сообщества Falco.

Как с нами связаться?

  • Присоединяйтесь к каналу #falco в Kubernetes Slack.
  • Подпишитесь на список рассылки Falco.
  • Создайте issue или отправьте запрос на новую функциональность.

Приверженность безопасности самого Falco

Полные отчёты о различных аудитах безопасности можно найти здесь.

Кроме того, вы можете обратиться к разделам безопасности falco и libs для получения подробной информации о бюллетенях и политиках безопасности.

Чтобы сообщить об уязвимостях безопасности, следуйте процессу сообщества, описанному в документации здесь.

Сборка

Подробные пошаговые инструкции по сборке Falco из исходного кода см. в официальной документации.

Тестирование

Развернуть инструкции по тестированию

Раздел Build Falco from source — основной ресурс для понимания того, как собрать Falco из исходного кода. Кроме того, репозиторий falcosecurity/libs содержит дополнительную ценную информацию о тестировании и отладке базовых библиотек и драйверов ядра Falco.

Вот пример команды cmake, которая включит всё необходимое для всех модульных тестов этого репозитория:

root@kitploit:~
cmake \
-DUSE_BUNDLED_DEPS=ON \
-DBUILD_DRIVER=ON \
-DBUILD_FALCO_MODERN_BPF=ON \
-DCREATE_TEST_TARGETS=ON \
-DBUILD_FALCO_UNIT_TESTS=ON ..;

Соберите и запустите набор модульных тестов:

root@kitploit:~
nproc=$(grep processor /proc/cpuinfo | tail -n 1 | awk '{print $3}');
make -j$(($nproc-1)) falco_unit_tests;
# Run the tests
sudo ./unit_tests/falco_unit_tests;

При желании вы можете собрать выбранный драйвер и запустить бинарный файл Falco в тестовом режиме для выполнения ручных тестов.

Наконец, The Falco Project перенёс свои регрессионные тесты Falco в falcosecurity/testing.


Как внести вклад

Пожалуйста, обратитесь к руководству Contributing и Code of Conduct для получения дополнительной информации о том, как внести вклад.

Часто задаваемые вопросы

Почему Falco написан на C++, а не на Go или {language}?

Развернуть информацию
  1. Первые строки кода в основе Falco были написаны некоторое время назад, когда Go ещё не достиг того же уровня зрелости и распространённости, что и сегодня.
  2. Модель выполнения Falco является последовательной и мононитевой из-за требований к сохранению состояния, поэтому большинство преимуществ Go-рантайма, связанных с конкурентностью, вообще не были бы задействованы.
  3. Код Falco во многих местах связан с низкоуровневым программированием, и все мы знаем, что взаимодействие Go с C возможно, но добавляет массу сложностей и компромиссов.
  4. Будучи инструментом безопасности, предназначенным для обработки огромной пропускной способности событий в секунду, Falco должен выжимать максимум производительности на всех горячих путях выполнения и требует глубокого контроля над выделением памяти, который Go-рантайм предоставить не может (плюс здесь задействована сборка мусора).
  5. Хотя Go не подошёл для инженерных требований ядра Falco, мы всё же посчитали, что он может быть хорошим кандидатом для написания расширений Falco через систему плагинов. Это основная причина, по которой мы уделили особое внимание и высокий приоритет разработке plugin-sdk-go.
  6. Go не является обязательным условием для получения статически слинкованных бинарных файлов. На самом деле мы уже несколько лет предоставляем полностью статические сборки Falco. Единственная проблема с ними заключается в том, что плагинная система не может поддерживаться при текущей модели динамических библиотек.
  7. Система плагинов задумывалась для поддержки нескольких языков, поэтому поддержание C-совместимой кодовой базы — лучшая стратегия для обеспечения максимальной межъязыковой совместимости.
  8. В целом, плагины имеют требования/зависимости от GLIBC, поскольку для динамической загрузки им нужны низкоуровневые C-привязки. Потенциальным решением на будущее могла бы стать поддержка статической линковки плагинов на этапе компиляции с выпуском их в составе бинарного файла Falco. Хотя работа в этом направлении ещё не началась, это решило бы большинство проблем, о которых вы сообщали, и позволило бы получить полностью статический бинарный файл. Конечно, это больше не было бы совместимо с динамической загрузкой, но может стать жизнеспособным решением для нашей версии Falco со статической сборкой.
  9. Безопасность памяти, безусловно, вызывает беспокойство, и мы делаем всё возможное, чтобы поддерживать высокий уровень качества, даже несмотря на то, что C++ довольно подвержен ошибкам. Например, мы стараемся использовать умные указатели везде, где это возможно, собираем библиотеки с адресным санитайзером в нашем CI, прогоняем Falco через Valgrind перед каждым релизом и используем методы стресс-тестирования для выявления регрессий производительности или странного использования памяти (например, https://github.com/falcosecurity/event-generator). Кроме того, время от времени сторонние специалисты проводят аудит кодовой базы. Всё это, конечно, не создаёт идеальной безопасности, но мы стараемся максимизировать наши шансы. Go определённо облегчил бы нам жизнь в этом отношении, однако из-за вышеперечисленных пунктов компромиссы до сих пор не оправдывали такого шага.

Что дальше для Falco?

Следите за развитием возможностей Falco, изучая дорожную карту Falco, которая даёт представление о функциях, находящихся в разработке и запланированных на будущие релизы.

Лицензия

Falco предоставляется вам по лицензии с открытым исходным кодом Apache 2.0.

Ресурсы

  • Governance
  • Code Of Conduct
  • Maintainers Guidelines
  • Maintainers List
  • Repositories Guidelines
  • Repositories List
  • Adopters List
  • Release Process
  • Setup documentation
  • Troubleshooting
Скачать инструмент
  • Кодовая база C++ в falcosecurity/libs, которая лежит в основе Falco, довольно велика и сложна. Перенос всего этого кода на другой язык потребовал бы значительных усилий и большого объёма ресурсов на разработку, а также был бы сопряжён с высокой вероятностью неудачи и регрессий. Поэтому наш подход до сих пор заключался в выборе рефакторинга и полировки кода до тех пор, пока мы не достигнем оптимального уровня стабильности, качества и модульности этой части кода. Это позволило бы сделать дальнейшую разработку более плавной и осуществимой в будущем.