Sobre el proyecto

Falco es una herramienta de seguridad en tiempo de ejecución nativa de la nube para Linux que monitorea llamadas al sistema y eventos de contenedores en tiempo real. Utiliza un motor basado en reglas para detectar comportamiento anómalo y generar alertas, que pueden enriquecerse con metadatos de Kubernetes y tiempos de ejecución de contenedores. El proyecto es una iniciativa graduada de la CNCF, originalmente de Sysdig, y es utilizado en producción por muchas organizaciones. El repositorio principal contiene el binario de Falco, mientras que componentes relacionados como libs, rules, plugins, falcoctl y Helm charts se alojan en repositorios separados. Los usuarios pueden comenzar con la guía de inicio, desplegar Falco en diversos entornos e integrar alertas con SIEMs o lagos de datos. El proyecto proporciona documentación completa, una configuración de demostración con Docker‑compose y soporte activo de la comunidad a través de Slack, listas de correo y issues de GitHub. Las auditorías de seguridad y las guías de buenas prácticas están disponibles públicamente. Compilar desde el código fuente requiere CMake con opciones de driver y BPF moderno, y las pruebas pueden realizarse con la suite de pruebas unitarias. Las contribuciones siguen la guía de contribución y el código de conducta del proyecto. Falco está licenciado bajo Apache 2.0.