Linux カーネル監視による実時間ランタイムセキュリティ検知エンジン
優良食堂ギット飯が実際に動かして検証し、選んだリポジトリです解説ページへ →中辛 の解説
C++ で実装された CNCF 卒業プロジェクトで、eBPF とカーネルドライバを使用してシステムコール監視を実現しています。Kubernetes メタデータを統合でき、SIEM やデータレイクとの連携に対応しており、即座に本番環境で使用できます。docker-compose デモ環境も用意されています。
こんなリポジトリです
こんなときに便利です
- Kubernetes クラスタ内のコンテナ異常行動をリアルタイム検知して、セキュリティインシデント対応を迅速化する
- エンタープライズ環境で SIEM と連携させ、カーネルレベルの疑わしいシステムコール活動を一元管理・分析する
- ランサムウェアやデータ漏洩などのサイバー脅威を、ホスト侵害前に検知して被害を防止する
主な機能
ほかとの違い
CNCF 卒業プロジェクトとして本番利用の実績が豊富で、eBPF による低オーバーヘッド・高速監視と豊富な公式ルールセットにより、すぐに実運用できる成熟度を備えています。
このリポジトリの作り方
はじめてですか? むずかしくありません — 上から順にたどれば、自分の環境で動かして味見できます。
準備するもの
- Linux カーネル対応環境
- x86_64 または aarch64 アーキテクチャ
- Docker(デモ環境の場合)
- CMake(ソースビルドの場合)
すぐに始める
- docker-compose デモ環境を起動します
cd docker/docker-compose
docker-compose up -d
-
公式ドキュメント(Getting Started)に従って、ご自身の環境に合わせて Falco をインストールしてください
-
ソースからビルドする場合は、cmake でオプションを指定します
cmake \
-DUSE_BUNDLED_DEPS=ON \
-DBUILD_DRIVER=ON \
-DBUILD_FALCO_MODERN_BPF=ON \
-DCREATE_TEST_TARGETS=ON \
-DBUILD_FALCO_UNIT_TESTS=ON ..
- ビルドしてテストを実行します
nproc=$(grep processor /proc/cpuinfo | tail -n 1 | awk '{print $3}');
make -j$(($nproc-1)) falco_unit_tests;
sudo ./unit_tests/falco_unit_tests;
- 本番環境への展開は Helm チャートを使用してください
ギット飯トライで味見
入れるのが面倒で少し不安だったなら — 安全スキャンからインストールまで、ターミナル一行で終わります。
ターミナルに貼り付ければ、ギット飯の安全スキャン → 隔離フォルダへ clone → インストール → 実行方法の案内まで自動です。はじめてでも大丈夫 — この一行だけです。
npx gitbap-try falcosecurity/falco
Node.js さえあれば、インストールなしで動きます · ギット飯トライとは? →
スター推移 · 7日
確認日時
使いやすさ · まねしやすいか
- ゆるいライセンス
- テストあり
- サンプル集
- 最近の更新
- AGENTS.md
- llms.txt
- テンプレート
最近の更新あり · 2016 年に作成
「DevOps・インフラ」 こういうリポジトリを毎週受け取りませんか?
毎週月曜の朝、選んだ一膳だけ。広告なし · いつでも解除。
自分のリポジトリですか? README にギット飯バッジを貼る
[](https://www.gitbap.com/r/falcosecurity/falco)Claude からそのまま使う — ギット飯のつなぎ方
ギット飯を Claude につなぐと、こうしたリポジトリを Claude・Cursor・Codex から直接さがして試せます。
Claude の設定 → コネクタにこのアドレスを貼り付け。
https://www.gitbap.com/api/mcpプラグインを入れると /gitbap-trending·/gitbap-try のスラッシュコマンドで、その場でリポジトリを試せます。Claude Code で下の 2 行を順に実行してください。
/plugin marketplace add jakeparkcolde/gitbap-cowork/plugin install gitbap-cowork@gitbapAI が README をもとに要約しました · 原文を見る