Стадия жизненного цикла модуляGeneral Availability

У модуля есть требования для установки

v1.1.6

Дата релиза: 2026-08-19

Компонент rules-loader переписан на Go, на валидирующем вебхуке FalcoAuditRules включён mTLS, добавлен параметр builtInRulesTypes, вывод Falco обогащён метаданными пода, устранены ложные срабатывания по путям containerd и файлам блокировок LVM.

Ключевые изменения

Изменения в этом релизе:

  • Компонент rules-loader переписан на Go, из образа убраны shell-operator и Python-рантайм.
  • Валидирующий вебхук FalcoAuditRules требует и проверяет клиентские сертификаты, поэтому обращаться к нему может только API-сервер Kubernetes.
  • Добавлен параметр builtInRulesTypes для отключения встроенных правил по типу источника событий; правила k8sAudit также отключаются автоматически при включённом модуле security-events-manager.
  • В события Falco по syscall добавлены неймспейс пода, имя пода и сервисный аккаунт через плагин k8s_pod_info.
  • Устранены ложные срабатывания по временным, ingest- и sandbox-путям containerd и по файлам блокировок LVM.

Новый функционал

В этом релизе добавлено:

  • Добавлен параметр builtInRulesTypes для отключения встроенных правил по типу источника событий (k8sAudit, syscall).
  • Встроенные правила k8sAudit отключаются автоматически при включённом модуле security-events-manager, чтобы не дублировать события аудита Kubernetes.
  • SSH-правило разделено на Inbound SSH Connection Attempt (TCP accept, до аутентификации) и Inbound SSH Connection (execve после аутентификации, с захватом имени пользователя).
  • В вывод Falco-правил для containerd на узле добавлены proc.aname[1], proc.aname[3] и proc.vpid для дополнительного контекста процесса.
  • В вывод Falco-правил syscall и в SecurityEvents добавлены неймспейс пода, имя пода и сервисный аккаунт — они определяются по container ID через плагин k8s_pod_info.

Улучшения

В этом релизе улучшено:

  • Компонент rules-loader переписан с shell-operator и Python-хуков на Go: в образе больше нет рантайма shell-operator и Python-зависимостей.
  • Контейнер falco работает с профилем AppArmor Unconfined: профиль containerd по умолчанию запрещает ptrace, который нужен Falco для обогащения событий данными из /proc/<pid>.

Исправления

В этом релизе исправлено:

  • Временные файлы containerd .tmp-status* и пути io.containerd.content.v1.content/ingest исключены из правил Write below containerd images dir и Read below containerd images dir.
  • Директория containerd sandbox (sandboxes/) исключена из правил Write below containerd images dir и Read below containerd images dir — это легитимные операции containerd с метаданными sandbox.
  • Файлы блокировок LVM (/run/lock/lvm/), создаваемые lvm, lvs, vgs и pvs, исключены из правила Container drift detected (open+create) — LVM создаёт свои flock-файлы с режимом 0777, и это не дрейф контейнера.
  • Regex-шаблоны security events привязаны к JSON-полю "output":" Falco, чтобы исключить ложные срабатывания из логов валидации rules-loader.
  • В вывод Falco-правил SSH добавлен user.uid, а также metadata.extra для дополнительного контекста процесса.

Обновления безопасности

Обновления безопасности в этом релизе:

  • Валидирующий вебхук FalcoAuditRules требует и проверяет клиентские сертификаты по кластерному CA клиентов admission-вебхуков, поэтому запросы AdmissionReview может присылать только API-сервер Kubernetes.
  • Образы модуля пересобраны с обновлёнными Go-зависимостями для устранения известных уязвимостей (CVE) в falcoctl, falcosidekick, k8s-metacollector, event-generator и rules-loader.

Несовместимые изменения

Изменения, влияющие на обратную совместимость:

  • Модуль требует Kubernetes версии 1.31 или выше и не устанавливается в кластеры более старых версий: он задаёт профиль AppArmor через поле securityContext, которое доступно только начиная с этой версии. Обновите кластер до Kubernetes 1.31 или выше перед обновлением модуля.

Рекомендации по обновлению

Перед обновлением учтите следующее:

  • Если включён модуль security-events-manager и встроенные правила k8sAudit нужно сохранить, задайте builtInRulesTypes.k8sAudit в значение true явно: иначе эти правила больше не рендерятся.

Зависимости

Обновления зависимостей:

  • kubernetes: >= 1.31

    • Нужна для поля appArmorProfile в securityContext.

v1.1.4

Дата релиза: 2026-07-21

Обновлены Falco до 0.44.1, Falcosidekick до 2.34.1 и связанные компоненты; именованный порт вебхука 4227 перенесён из контейнера falcosidekick в rules-loader.

Ключевые изменения

Изменения в этом релизе:

  • Falco обновлён до версии 0.44.1.
  • Falcosidekick обновлён до версии 2.34.1.
  • k8s-metacollector обновлён до версии 0.1.3.
  • Плагин k8saudit обновлён до версии 0.18.0.
  • Именованный порт вебхука 4227 теперь относится к контейнеру rules-loader.

Улучшения

В этом релизе улучшено:

  • Именованный порт вебхука 4227 перенесён из контейнера falcosidekick в контейнер rules-loader.

Обновления безопасности

Обновления безопасности в этом релизе:

  • Обновления компонентов в этом релизе устраняют известные уязвимости (подробности в разделе «Зависимости»).

Зависимости

Обновления зависимостей:

  • falco: 0.43.10.44.1

  • falcosidekick: 2.33.02.34.1

  • k8s-metacollector: 0.1.20.1.3

  • k8saudit: 0.17.00.18.0

v1.1.3

Дата релиза: 2026-05-21

Добавлена документация по встроенным правилам, новые настройки Vertical Pod Autoscaler (VPA) и LimitRange, очистка не-ASCII вывода Falco, а также обновлены Falcoctl, event-generator и плагины.

Ключевые изменения

Изменения в этом релизе:

  • В документации описаны встроенные правила, поставляемые с модулем.
  • Можно настроить отдельный расчёт VPA по лейблу узла и LimitRange для подов модуля.
  • Из вывода Falco удаляются символы, отличные от ASCII.
  • Обновлены Falcoctl, event-generator и плагины k8saudit / json.

Новый функционал

В этом релизе добавлено:

  • Добавлена настройка модуля для отдельного расчёта VPA подов runtime-audit-engine в зависимости от лейбла узла (по умолчанию включено для Deckhouse версии 1.76 и выше).
  • Добавлена настройка модуля для задания LimitRange для подов в неймспейсе runtime-audit-engine.
  • Добавлена очистка вывода Falco от символов, отличных от ASCII.

Обновления безопасности

Обновления безопасности в этом релизе:

  • Обновления компонентов в этом релизе устраняют известные уязвимости (подробности в разделе «Зависимости»).

Рекомендации по обновлению

Перед обновлением учтите следующее:

  • В этом релизе удаляется LimitRange, ранее введённый из-за утечки памяти в Falco, и по умолчанию включается VPA.
  • После обновления проверьте и при необходимости настройте новые параметры LimitRange и VPA модуля.

Документация

Изменения в документации:

  • Добавлена страница документации с описанием встроенных правил, поставляемых с модулем.

Зависимости

Обновления зависимостей:

  • falcoctl: 0.13.0

  • event-generator: 0.13.0

  • k8saudit: 0.16.10.17.0

  • json: 0.7.4

v1.1.2

Дата релиза: 2026-04-30

Модуль адаптирован для редакции CSE Deckhouse Kubernetes Platform (DKP).

Ключевые изменения

Изменения в этом релизе:

  • Модуль подготовлен к работе в редакции CSE DKP.

Улучшения

В этом релизе улучшено:

  • Скорректированы параметры упаковки и рантайма, необходимые для кластеров CSE.

v1.1.1

Дата релиза: 2026-04-27

Обновлены Falco до 0.43.1, Falcosidekick до 2.33.0, а также связанные коллекторы и плагины, включая CVE-ориентированные исправления компонентов.

Ключевые изменения

Изменения в этом релизе:

  • Falco обновлён до версии 0.43.1.
  • Falcosidekick обновлён до версии 2.33.0.
  • k8s-metacollector обновлён до версии 0.1.2.
  • Обновлены плагины k8saudit и k8smeta.
  • В компоненты модуля включены CVE-ориентированные исправления.

Обновления безопасности

Обновления безопасности в этом релизе:

  • Применены CVE-ориентированные исправления в образах компонентов.
  • Обновления компонентов в этом релизе устраняют известные уязвимости (подробности в разделе «Зависимости»).

Зависимости

Обновления зависимостей:

  • falco: 0.43.00.43.1

  • falcosidekick: 2.33.0

  • k8s-metacollector: 0.1.2

  • k8saudit: 0.16.1

  • k8smeta: 0.4.1

v1.1.0

Дата релиза: 2026-02-27

Обновлены Falco до 0.43.0 и Falcoctl до 0.12.2, включая CVE-ориентированные исправления в сервисах модуля.

Ключевые изменения

Изменения в этом релизе:

  • Falco обновлён до версии 0.43.0.
  • Falcoctl обновлён до версии 0.12.2.
  • В сервисы модуля включены CVE-ориентированные исправления.

Обновления безопасности

Обновления безопасности в этом релизе:

  • Обновления компонентов в этом релизе устраняют известные уязвимости (подробности в разделе «Зависимости»).
  • Применены CVE-ориентированные исправления в образах сервисов модуля.

Зависимости

Обновления зависимостей:

  • falco: 0.43.0

    • Обновление движка рантайм-детекции.
  • falcoctl: 0.12.2

    • Обновление утилит Falco.

v1.0.11

Дата релиза: 2026-02-20

Добавлены объекты SecurityPolicyException для исключений из политик безопасности, исправлены критические уязвимости, а требование к Deckhouse Kubernetes Platform (DKP) повышено до версии 1.74 и выше.

Ключевые изменения

Изменения в этом релизе:

  • Операторы могут создавать объекты SecurityPolicyException, чтобы исключать выбранные нагрузки из политик безопасности.
  • Исправлены критические уязвимости в компонентах модуля.
  • Модуль требует DKP версии 1.74 или выше.
  • Обновлены описание и примеры правил аудита Falco.

Новый функционал

В этом релизе добавлено:

  • Добавлена поддержка кастомных ресурсов SecurityPolicyException для задания исключений из политик безопасности.

Обновления безопасности

Обновления безопасности в этом релизе:

  • Исправлены критические уязвимости (CVE) в образах компонентов модуля.

Рекомендации по обновлению

Перед обновлением учтите следующее:

  • Перед обновлением убедитесь, что в кластере используется Deckhouse Kubernetes Platform версии 1.74 или выше.

Документация

Изменения в документации:

  • Обновлены описание и примеры правил аудита Falco.

Зависимости

Обновления зависимостей:

  • deckhouse: >= 1.74