Стадия жизненного цикла модуля: General Availability
У модуля есть требования для установки
v1.1.6
Дата релиза: 2026-08-19
Компонент rules-loader переписан на Go, на валидирующем вебхуке FalcoAuditRules включён mTLS, добавлен параметр builtInRulesTypes, вывод Falco обогащён метаданными пода, устранены ложные срабатывания по путям containerd и файлам блокировок LVM.
Ключевые изменения
Изменения в этом релизе:
- Компонент
rules-loaderпереписан на Go, из образа убраны shell-operator и Python-рантайм. - Валидирующий вебхук
FalcoAuditRulesтребует и проверяет клиентские сертификаты, поэтому обращаться к нему может только API-сервер Kubernetes. - Добавлен параметр
builtInRulesTypesдля отключения встроенных правил по типу источника событий; правилаk8sAuditтакже отключаются автоматически при включённом модулеsecurity-events-manager. - В события Falco по syscall добавлены неймспейс пода, имя пода и сервисный аккаунт через плагин
k8s_pod_info. - Устранены ложные срабатывания по временным, ingest- и sandbox-путям containerd и по файлам блокировок LVM.
Новый функционал
В этом релизе добавлено:
- Добавлен параметр
builtInRulesTypesдля отключения встроенных правил по типу источника событий (k8sAudit,syscall). - Встроенные правила
k8sAuditотключаются автоматически при включённом модулеsecurity-events-manager, чтобы не дублировать события аудита Kubernetes. - SSH-правило разделено на
Inbound SSH Connection Attempt(TCP accept, до аутентификации) иInbound SSH Connection(execve после аутентификации, с захватом имени пользователя). - В вывод Falco-правил для containerd на узле добавлены
proc.aname[1],proc.aname[3]иproc.vpidдля дополнительного контекста процесса. - В вывод Falco-правил syscall и в SecurityEvents добавлены неймспейс пода, имя пода и сервисный аккаунт — они определяются по container ID через плагин
k8s_pod_info.
Улучшения
В этом релизе улучшено:
- Компонент
rules-loaderпереписан с shell-operator и Python-хуков на Go: в образе больше нет рантайма shell-operator и Python-зависимостей. - Контейнер
falcoработает с профилем AppArmor Unconfined: профиль containerd по умолчанию запрещаетptrace, который нужен Falco для обогащения событий данными из/proc/<pid>.
Исправления
В этом релизе исправлено:
- Временные файлы containerd
.tmp-status*и путиio.containerd.content.v1.content/ingestисключены из правилWrite below containerd images dirиRead below containerd images dir. - Директория containerd sandbox (
sandboxes/) исключена из правилWrite below containerd images dirиRead below containerd images dir— это легитимные операции containerd с метаданными sandbox. - Файлы блокировок LVM (
/run/lock/lvm/), создаваемыеlvm,lvs,vgsиpvs, исключены из правилаContainer drift detected (open+create)— LVM создаёт своиflock-файлы с режимом0777, и это не дрейф контейнера. - Regex-шаблоны security events привязаны к JSON-полю
"output":"Falco, чтобы исключить ложные срабатывания из логов валидацииrules-loader. - В вывод Falco-правил SSH добавлен
user.uid, а такжеmetadata.extraдля дополнительного контекста процесса.
Обновления безопасности
Обновления безопасности в этом релизе:
- Валидирующий вебхук
FalcoAuditRulesтребует и проверяет клиентские сертификаты по кластерному CA клиентов admission-вебхуков, поэтому запросы AdmissionReview может присылать только API-сервер Kubernetes. - Образы модуля пересобраны с обновлёнными Go-зависимостями для устранения известных уязвимостей (CVE) в
falcoctl,falcosidekick,k8s-metacollector,event-generatorиrules-loader.
Несовместимые изменения
Изменения, влияющие на обратную совместимость:
- Модуль требует Kubernetes версии 1.31 или выше и не устанавливается в кластеры более старых версий: он задаёт профиль AppArmor через поле
securityContext, которое доступно только начиная с этой версии. Обновите кластер до Kubernetes 1.31 или выше перед обновлением модуля.
Рекомендации по обновлению
Перед обновлением учтите следующее:
- Если включён модуль
security-events-managerи встроенные правилаk8sAuditнужно сохранить, задайтеbuiltInRulesTypes.k8sAuditв значениеtrueявно: иначе эти правила больше не рендерятся.
Зависимости
Обновления зависимостей:
-
kubernetes:>= 1.31- Нужна для поля
appArmorProfileвsecurityContext.
- Нужна для поля
v1.1.4
Дата релиза: 2026-07-21
Обновлены Falco до 0.44.1, Falcosidekick до 2.34.1 и связанные компоненты; именованный порт вебхука 4227 перенесён из контейнера falcosidekick в rules-loader.
Ключевые изменения
Изменения в этом релизе:
- Falco обновлён до версии 0.44.1.
- Falcosidekick обновлён до версии 2.34.1.
k8s-metacollectorобновлён до версии 0.1.3.- Плагин
k8sauditобновлён до версии 0.18.0. - Именованный порт вебхука
4227теперь относится к контейнеруrules-loader.
Улучшения
В этом релизе улучшено:
- Именованный порт вебхука
4227перенесён из контейнераfalcosidekickв контейнерrules-loader.
Обновления безопасности
Обновления безопасности в этом релизе:
- Обновления компонентов в этом релизе устраняют известные уязвимости (подробности в разделе «Зависимости»).
Зависимости
Обновления зависимостей:
-
falco:0.43.1→0.44.1 -
falcosidekick:2.33.0→2.34.1 -
k8s-metacollector:0.1.2→0.1.3 -
k8saudit:0.17.0→0.18.0
v1.1.3
Дата релиза: 2026-05-21
Добавлена документация по встроенным правилам, новые настройки Vertical Pod Autoscaler (VPA) и LimitRange, очистка не-ASCII вывода Falco, а также обновлены Falcoctl, event-generator и плагины.
Ключевые изменения
Изменения в этом релизе:
- В документации описаны встроенные правила, поставляемые с модулем.
- Можно настроить отдельный расчёт VPA по лейблу узла и LimitRange для подов модуля.
- Из вывода Falco удаляются символы, отличные от ASCII.
- Обновлены Falcoctl, event-generator и плагины
k8saudit/json.
Новый функционал
В этом релизе добавлено:
- Добавлена настройка модуля для отдельного расчёта VPA подов
runtime-audit-engineв зависимости от лейбла узла (по умолчанию включено для Deckhouse версии 1.76 и выше). - Добавлена настройка модуля для задания LimitRange для подов в неймспейсе
runtime-audit-engine. - Добавлена очистка вывода Falco от символов, отличных от ASCII.
Обновления безопасности
Обновления безопасности в этом релизе:
- Обновления компонентов в этом релизе устраняют известные уязвимости (подробности в разделе «Зависимости»).
Рекомендации по обновлению
Перед обновлением учтите следующее:
- В этом релизе удаляется LimitRange, ранее введённый из-за утечки памяти в Falco, и по умолчанию включается VPA.
- После обновления проверьте и при необходимости настройте новые параметры LimitRange и VPA модуля.
Документация
Изменения в документации:
- Добавлена страница документации с описанием встроенных правил, поставляемых с модулем.
Зависимости
Обновления зависимостей:
-
falcoctl:0.13.0 -
event-generator:0.13.0 -
k8saudit:0.16.1→0.17.0 -
json:0.7.4
v1.1.2
Дата релиза: 2026-04-30
Модуль адаптирован для редакции CSE Deckhouse Kubernetes Platform (DKP).
Ключевые изменения
Изменения в этом релизе:
- Модуль подготовлен к работе в редакции CSE DKP.
Улучшения
В этом релизе улучшено:
- Скорректированы параметры упаковки и рантайма, необходимые для кластеров CSE.
v1.1.1
Дата релиза: 2026-04-27
Обновлены Falco до 0.43.1, Falcosidekick до 2.33.0, а также связанные коллекторы и плагины, включая CVE-ориентированные исправления компонентов.
Ключевые изменения
Изменения в этом релизе:
- Falco обновлён до версии 0.43.1.
- Falcosidekick обновлён до версии 2.33.0.
k8s-metacollectorобновлён до версии 0.1.2.- Обновлены плагины
k8sauditиk8smeta. - В компоненты модуля включены CVE-ориентированные исправления.
Обновления безопасности
Обновления безопасности в этом релизе:
- Применены CVE-ориентированные исправления в образах компонентов.
- Обновления компонентов в этом релизе устраняют известные уязвимости (подробности в разделе «Зависимости»).
Зависимости
Обновления зависимостей:
-
falco:0.43.0→0.43.1 -
falcosidekick:2.33.0 -
k8s-metacollector:0.1.2 -
k8saudit:0.16.1 -
k8smeta:0.4.1
v1.1.0
Дата релиза: 2026-02-27
Обновлены Falco до 0.43.0 и Falcoctl до 0.12.2, включая CVE-ориентированные исправления в сервисах модуля.
Ключевые изменения
Изменения в этом релизе:
- Falco обновлён до версии 0.43.0.
- Falcoctl обновлён до версии 0.12.2.
- В сервисы модуля включены CVE-ориентированные исправления.
Обновления безопасности
Обновления безопасности в этом релизе:
- Обновления компонентов в этом релизе устраняют известные уязвимости (подробности в разделе «Зависимости»).
- Применены CVE-ориентированные исправления в образах сервисов модуля.
Зависимости
Обновления зависимостей:
-
falco:0.43.0- Обновление движка рантайм-детекции.
-
falcoctl:0.12.2- Обновление утилит Falco.
v1.0.11
Дата релиза: 2026-02-20
Добавлены объекты SecurityPolicyException для исключений из политик безопасности, исправлены критические уязвимости, а требование к Deckhouse Kubernetes Platform (DKP) повышено до версии 1.74 и выше.
Ключевые изменения
Изменения в этом релизе:
- Операторы могут создавать объекты SecurityPolicyException, чтобы исключать выбранные нагрузки из политик безопасности.
- Исправлены критические уязвимости в компонентах модуля.
- Модуль требует DKP версии 1.74 или выше.
- Обновлены описание и примеры правил аудита Falco.
Новый функционал
В этом релизе добавлено:
- Добавлена поддержка кастомных ресурсов SecurityPolicyException для задания исключений из политик безопасности.
Обновления безопасности
Обновления безопасности в этом релизе:
- Исправлены критические уязвимости (CVE) в образах компонентов модуля.
Рекомендации по обновлению
Перед обновлением учтите следующее:
- Перед обновлением убедитесь, что в кластере используется Deckhouse Kubernetes Platform версии 1.74 или выше.
Документация
Изменения в документации:
- Обновлены описание и примеры правил аудита Falco.
Зависимости
Обновления зависимостей:
deckhouse:>= 1.74