falcosecurity/falco

Linux カーネル監視による実時間ランタイムセキュリティ検知エンジン

優良食堂ギット飯が実際に動かして検証し、選んだリポジトリです解説ページへ →
インストール型ツール自由に使える · Apache-2.0DevOps・インフラC++難易度
9,4380 保存
1,084フォーク28Issue
デモ・公式サイトをひらくfalco.org

中辛 の解説

C++ で実装された CNCF 卒業プロジェクトで、eBPF とカーネルドライバを使用してシステムコール監視を実現しています。Kubernetes メタデータを統合でき、SIEM やデータレイクとの連携に対応しており、即座に本番環境で使用できます。docker-compose デモ環境も用意されています。

こんなリポジトリです

こんなときに便利です

  • Kubernetes クラスタ内のコンテナ異常行動をリアルタイム検知して、セキュリティインシデント対応を迅速化する
  • エンタープライズ環境で SIEM と連携させ、カーネルレベルの疑わしいシステムコール活動を一元管理・分析する
  • ランサムウェアやデータ漏洩などのサイバー脅威を、ホスト侵害前に検知して被害を防止する

主な機能

カーネルシステムコール監視によるリアルタイム脅威検知コンテナランタイムと Kubernetes メタデータの統合カスタムルールベースの柔軟なアラート生成

ほかとの違い

CNCF 卒業プロジェクトとして本番利用の実績が豊富で、eBPF による低オーバーヘッド・高速監視と豊富な公式ルールセットにより、すぐに実運用できる成熟度を備えています。

このリポジトリの作り方

はじめてですか? むずかしくありません — 上から順にたどれば、自分の環境で動かして味見できます。

準備するもの

  • Linux カーネル対応環境
  • x86_64 または aarch64 アーキテクチャ
  • Docker(デモ環境の場合)
  • CMake(ソースビルドの場合)

すぐに始める

  1. docker-compose デモ環境を起動します
cd docker/docker-compose
docker-compose up -d
  1. 公式ドキュメント(Getting Started)に従って、ご自身の環境に合わせて Falco をインストールしてください

  2. ソースからビルドする場合は、cmake でオプションを指定します

cmake \
  -DUSE_BUNDLED_DEPS=ON \
  -DBUILD_DRIVER=ON \
  -DBUILD_FALCO_MODERN_BPF=ON \
  -DCREATE_TEST_TARGETS=ON \
  -DBUILD_FALCO_UNIT_TESTS=ON ..
  1. ビルドしてテストを実行します
nproc=$(grep processor /proc/cpuinfo | tail -n 1 | awk '{print $3}');
make -j$(($nproc-1)) falco_unit_tests;
sudo ./unit_tests/falco_unit_tests;
  1. 本番環境への展開は Helm チャートを使用してください

ギット飯トライで味見

入れるのが面倒で少し不安だったなら — 安全スキャンからインストールまで、ターミナル一行で終わります。

ターミナルに貼り付ければ、ギット飯の安全スキャン → 隔離フォルダへ clone → インストール → 実行方法の案内まで自動です。はじめてでも大丈夫 — この一行だけです。

npx gitbap-try falcosecurity/falco

Node.js さえあれば、インストールなしで動きます · ギット飯トライとは? →

スター推移 · 7日

9,4387日間の増加数を計算するための比較データが不足しています

確認日時

使いやすさ · まねしやすいか

サンプル評点 34/100
  • ゆるいライセンス
  • テストあり
  • サンプル集
  • 最近の更新
  • AGENTS.md
  • llms.txt
  • テンプレート

最近の更新あり · 2016 年に作成

「DevOps・インフラ」 こういうリポジトリを毎週受け取りませんか?

毎週月曜の朝、選んだ一膳だけ。広告なし · いつでも解除。

自分のリポジトリですか? README にギット飯バッジを貼る
[![깃밥](https://www.gitbap.com/badge/falcosecurity/falco.svg)](https://www.gitbap.com/r/falcosecurity/falco)
Claude からそのまま使う — ギット飯のつなぎ方

ギット飯を Claude につなぐと、こうしたリポジトリを Claude・Cursor・Codex から直接さがして試せます。

方法 ① コネクタ URL

Claude の設定 → コネクタにこのアドレスを貼り付け。

https://www.gitbap.com/api/mcp
方法 ② プラグイン(試用まで)

プラグインを入れると /gitbap-trending·/gitbap-try のスラッシュコマンドで、その場でリポジトリを試せます。Claude Code で下の 2 行を順に実行してください。

/plugin marketplace add jakeparkcolde/gitbap-cowork
/plugin install gitbap-cowork@gitbap
つなぎ方をくわしく →

AI が README をもとに要約しました · 原文を見る