
منصة خداع مفتوحة المصدر تحوّل أي جهاز يعمل بنظام Linux إلى كناري عالي الإشارة. انشر حساسات إنذار على الملفات والمنافذ وخدمات الشبكة لاكتشاف المتسللين مع تحليل جنائي فوري وإشعارات دفع.
HoneyWire هو نظام خفيف الوزن وموزّع لبناء أنظمة الإنذار الأمني المبكر عالية الإشارة، مصمم للشبكات الداخلية. يستفيد من بنيته المعمارية وتجربة المستخدم ليجعل بناء خادم Cyber Canary جديد أو نشر HoneyWires على خوادم قائمة أمرًا سهلاً للغاية. باستخدام تقنية الخداع، يستبدل نهج "العدسة المكبرة" لأنظمة SIEM التقليدية التي غالبًا ما تُغرق المحللين بالإنذارات الكاذبة عبر مراقبة حركة المرور المشروعة، بنموذج High-Fidelity Tripwire.
ضع مستشعرًا في المكان الذي تريده بالضبط. إذا انطلق، فلديك متسلل.
قم بإعداد عدة مستشعرات وستبدأ في الحصول على فكرة واضحة إلى حد ما عن الحركة الجانبية للمتسلل. لا ضبط، لا ضوضاء، فقط أدلة جنائية فورية. إذا كان لديك ماسحات أمنية آلية مشروعة تُطلق HoneyWires، فما عليك سوى إضافتها إلى القائمة البيضاء من إعدادات Hub.
ملاحظة: إذا قمت ببناء مستشعرك باستخدام HoneyWire SDKs الرسمية، فسيتم التعامل مع تنسيق JSON هذا وتسليمه تلقائيًا نيابةً عنك.
القوة الحقيقية لـ HoneyWire هي أن Hub وWizard مستقلان تمامًا عن المستشعرات. لست مقيدًا بالمستشعرات الرسمية المضمنة.
من خلال الالتزام بـ HoneyWire Event Standard V2.0، يمكنك كتابة سكربت بأي لغة (Bash، Go، Rust، Python) لمراقبة أي شيء، وستقوم واجهة Sentinel بتحليل البيانات الجنائية الخاصة بك وتمييزها وتركيبها ديناميكيًا.
سواء كان محرك Deep Packet Inspection (DPI)، أو DNS sinkhole، أو Canary Token مضمّنًا في PDF، أو Email Honeypot، أو مجرد TCP Port Tripwire بسيط، فقط أرسل حمولة JSON الخاصة بـ Universal Event Standard إلى Hub.
ينقسم HoneyWire إلى أربع خدمات مصغرة مستقلة:
/Hub: العقل المركزي. ملف ثنائي Go نقي يشغل قاعدة بيانات SQLite مدمجة ولوحة تحكم Vue.js. يعمل كمستخدم غير جذر داخل حاوية Distroless، مع تركيب البيانات بأمان على وحدة تخزين مخصصة./Sensors: عقد الأفخاخ. ملفات ثنائية Go مرتبطة بشكل ثابت تستمع على منافذ ضعيفة، وتصطاد المهاجمين، وترسل بيانات الاختراق بشكل آمن إلى Hub./SDKs: مكتبات رسمية (مثل sdk-go) تتعامل مع الاتصال الآمن بالـ Hub حتى يتمكن مطورو المجتمع من بناء مستشعرات جديدة بسهولة./wizard: أداة CLI لإعداد المعالج لأتمتة مهام المشغل مثل الاكتشاف والنشر واختبار HoneyWires.اطلع على وثائق البنية المعمارية الكاملة اقرأ دليل عمليات المستخدم
نشر HoneyWire Hub يستغرق أقل من 60 ثانية باستخدام صور GitHub Container الجاهزة.
أنشئ دليلًا جديدًا على خادمك، وأنشئ ملف docker-compose.yml، والصق ما يلي:
services:
# 1. THE PERMISSION FIXER: Runs once to ensure the Hub can write to the data volume
permission-fixer:
image: alpine:latest
container_name: honeywire-permission-fixer
command: sh -c "chown -R 65532:65532 /data"
volumes:
- ./honeywire_data:/data
# 2. THE HUB: The central Go-based dashboard and API
hub:
image: ghcr.io/andreicscs/honeywire-hub:latest
container_name: honeywire-hub
restart: unless-stopped
ports:
- "8080:8080"
volumes:
- ./honeywire_data:/data
depends_on:
permission-fixer:
condition: service_completed_successfully
# Strict Security Sandbox
user: "65532:65532"
read_only: true
cap_drop: ["ALL"]
security_opt: ["no-new-privileges:true"]
environment:
- HW_ENV=development # Required if not using HTTPS, or the cookie will have the secure flag set, in production it is highly recommended to remove this and run this behind a reverse proxy using https
- HW_PORT=8080
- HW_DB_PATH=/data/honeywire.db
# Optional: Hardcode the dashboard password (disables the UI password reset feature)
# - HW_DASHBOARD_PASSWORD=admin
ابدأ تشغيل Hub:
docker compose up -d
انتقل إلى http://<your-server-ip>:HW_PORT في متصفحك. ستُستقبل بشاشة Initialize Sentinel.
honeywire apply على العقدة لمطابقة الحالة المرغوبة أو شغّل honeywire discover للسماح لمعالج الإعداد بفحص واقتراح HoneyWires تلقائيًا بناءً على البيئة.بمجرد تشغيل الحاويات، يجب أن يظهر مستشعر Tarpit كـ ONLINE خلال 30 ثانية.
شغّل honeywire firedrill لجعل HoneyWires ترسل حدثًا تجريبيًا إلى hub لاختبار الاتصال.
ملاحظة: للتعمق في إدارة العقد وتحديث المستشعرات والتعامل مع التراجعات، راجع دليل عمليات المستخدم.
Node Key الفريد الخاص بها للتواصل مع Hub. سيرفض Hub أي حمولات بمفاتيح غير متطابقة أو غير صالحة.gcr.io/distroless/static-debian12:nonroot. نتبع مبدأ الامتياز الأقل لضمان أنه إذا تم اختراق حاوية، فسيتم احتواء الانفجار.net/http (المكتبة القياسية)، SQLite (ModernC Pure Go Driver)يتطور HoneyWire بنشاط نحو منصة خداع مؤسسية كاملة مدفوعة بـ GitOps.
Hub:
GET /api/v2/version ← تُرجع { "version": "v2.x.x" }