Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
veilgate — Asymmetrische Verteidigung gegen feindliche KI-Agenten. VeilGate bewertet jede eingehende Anfrage, leitet verdächtige Agenten in eine pro-IP-konsistente Honeypot-Umgebung um und quantifiziert die dem Angreifer auferlegten Rechenkosten. | Kitploit
Tools/GitHubGitHub/c0oki3s/veilgate
DefensivwerkzeugeIDS/IPS-UmgehungWebsicherheitBedrohungsanalyseMaschinelles LernenIncident ResponseAnti-BotKI-SicherheitAnomalieerkennung
GitHubc0oki3s/veilgate

veilgate

Asymmetrische Verteidigung gegen feindliche KI-Agenten. VeilGate bewertet jede eingehende Anfrage, leitet verdächtige Agenten in eine pro-IP-konsistente Honeypot-Umgebung um und quantifiziert die dem Angreifer auferlegten Rechenkosten.

15221vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Repository anzeigen
Teilen

VeilGate

VeilGate ist ein Open-Source-Deception-Proxy für Teams, die die Kosten automatischer Sicherheitsabfragen erhöhen möchten, ohne zerbrechliche Blockierungsregeln vor echte Benutzer zu setzen.

Er sitzt vor einer Webanwendung, bewertet jede Anfrage und wählt eines von drei Ergebnissen aus:

  • Real: leitet sauberen Traffic an die Upstream-App weiter.
  • Challenge: fordert verdächtige, aber uneindeutige Clients auf, einen Browser-Arbeitsnachweis (Proof of Work) zu lösen.
  • Tarpit: leitet Traffic von Hochvertrauens-Agenten in eine deterministische Fake-App um.

Das Ziel ist nicht magische Unverwundbarkeit. Das Ziel ist bessere Wirtschaftlichkeit: Menschen und normale Automatisierung sollen flüssig arbeiten, während KI-gestützte Scanner Zeit, Tokens und Aufmerksamkeit auf glaubwürdige Sackgassen verschwenden.

Was es tut

  • Reverse Proxy mit den Modi observe, challenge, tarpit und schwellwertgesteuertem auto-Modus.
  • Erkennungssignale für verdächtige User-Agents, spärliche Browser-Header, Honeypot-Pfade, zeitliche Regelmäßigkeit, Scanner-Pfade, SQLi/XSS/OOB-Marker, IP/UA-Rotation, Cookie-Verhalten, Anfragegraph-Form, JA3/JA4-TLS-Fingerabdrücke, HTTP/2-Fingerabdrücke, Canary-Wiederholungen und Online-ML-Scoring.
  • Browser-Arbeitsnachweis-Challenge mit sowohl Cookie- als auch X-Veilgate-Token-Header-Transport, damit Cross-Origin-SPAs das Token lösen und bei nachfolgenden API-Aufrufen wieder anhängen können. Die 401-Challenge-Antwort ist SPA-bewusst: Sie gibt HTML für Top-Level-Navigationen und JSON (mit den PoW-Metadaten zum Inline-Lösen) für fetch- / XHR-Kontexte zurück.
  • Vom Operator ausgestellte HMAC-Verifier-Kette für Server-zu-Server-Clients, die den PoW nicht lösen können (siehe docs/how-to/server-to-server-hmac.md).
  • Schattenanwendungsantworten mit stabilen, client-spezifischen Fake-Profilen.
  • Prompt-Injection und Köder-Payload-Injection für Tarpit-Antworten.
  • SQLite-Persistenz für Ereignisse, Feature-Rollups, Audit-Logs und Canaries.
  • Prometheus-Metriken und ein leichtes Dashboard auf dem Metrik-Listener.
  • Hot-reloadbare YAML-Regeldateien, gespeist aus dem separaten Community-Repository veilgate-rules.

Schnellstart

Option 1 — Installationsskript (empfohlen)

Lädt die Binärdatei herunter, installiert einen systemd-Dienst, installiert Community-Regeln und schreibt eine Starter-Konfiguration im Modus observe.

# Einzeiler
curl -sSL https://veilgate.dev/install.sh | sudo bash -s -- --upstream http://localhost:3000

# Oder zuerst herunterladen, dann ausführen
curl -sSL https://veilgate.dev/install.sh -o install.sh
sudo ./install.sh --upstream http://localhost:3000

Flags:

FlagStandardBeschreibung
--upstream URLhttp://127.0.0.1:3000Ihre Upstream-Anwendung
--listen ADDR:8080Proxy-Hör-Adresse
--metrics-listen ADDR127.0.0.1:9090Metriken (privat halten)
--secret SECRETAufforderung oder generiertChallenge-Signatur-Geheimnis
--user USERveilgateDienstbenutzer für VeilGate
--no-service—systemd-Dienst überspringen
--no-rules—Installation der Community-Regeln überspringen

Die paketierte Konfiguration verwendet rules_dir: "~/.veilgate/rules". Unter systemd läuft VeilGate als Benutzer veilgate, dessen Home-Verzeichnis /var/lib/veilgate ist, sodass dies zu /var/lib/veilgate/.veilgate/rules aufgelöst wird.

Wenn --secret bei einer Neuinstallation weggelassen wird, fragt das Installationsprogramm auf interaktiven Terminals nach und generiert ansonsten ein zufälliges Geheimnis. Wenn der Dienstbenutzer nicht existiert, fragt das Installationsprogramm auf interaktiven Terminals vor der Erstellung und standardmäßig auf Erstellung bei nicht-interaktiven Installationen.

Nach der Installation:

systemctl status veilgate
journalctl -u veilgate -f

Option 2 — Docker

docker run -d --name veilgate \
  --network host \
  -v /etc/veilgate/veilgate.yaml:/etc/veilgate/veilgate.yaml:ro \
  -v ~/.veilgate/rules:/home/nonroot/.veilgate/rules \
  -e VEILGATE_SECRET=$(openssl rand -hex 32) \
  ghcr.io/c0oki3s/veilgate:latest -config /etc/veilgate/veilgate.yaml

Option 3 — Aus dem Quellcode bauen

Voraussetzung: Go 1.25.10 oder neuer.

git clone https://github.com/C0oki3s/veilgate.git
cd veilgate
make build
./veilgate -config configs/veilgate.yaml

Standardmäßig hört VeilGate auf :8080, leitet an http://localhost:3000 weiter und stellt Metriken auf :9090 bereit.

Die Standardkonfiguration startet im Modus observe — Basislauf von normalem Traffic, bevor challenge oder tarpit aktiviert werden.

Betriebsmodi

ModusVerwenden Sie ihn, wennVerhalten
observeErste Ausbringung und OptimierungBewertet und zeichnet Traffic auf, leitet immer weiter
challengeSie fühlen sich wohl dabei, verdächtige Clients zu unterbrechenTraffic mit mittlerem Score erhält einen Arbeitsnachweis
tarpitSie bereit sind, Hochvertrauens-Agenten zu täuschenTraffic mit hohem Score erhält die Fake-App
autoSie möchten, dass Schwellwerte die Durchsetzung pro Anfrage steuernUnter Schwellwert weiterleiten, mittlere Scores challenge, hohe Scores tarpit

Empfohlene Ausrollung:

  1. Führen Sie observe mindestens einige Tage lang aus.
  2. Überprüfen Sie Metriken und Ereignisbeispiele auf Fehlalarme.
  3. Aktivieren Sie challenge für uneindeutigen Traffic.
  4. Aktivieren Sie tarpit, sobald Ihre Schwellwerte zu Ihrer Umgebung passen.

Konfiguration

Beginnen Sie mit configs/veilgate.yaml:

listen: ":8080"
upstream: "http://localhost:3000"
mode: "observe"
rules_dir: "~/.veilgate/rules"

detector:
  score_challenge_threshold: 40
  score_tarpit_threshold: 70
  trusted_ips: []
  trusted_proxies: []

metrics:
  listen: ":9090"

Vollständige Referenz: Konfigurationsreferenz.

Regeln

VeilGate liefert keine eingebetteten Regeln aus. Die Binärdatei liest rules_dir beim Start und lädt Änderungen per Hot-Reload; wenn das Verzeichnis leer ist, startet es ohne Erkennungssignale. Regeln stammen von einem Ort:

  • veilgate-rules — das von der Community gepflegte Regelpaket. Das Skript install.sh klont es automatisch bei der ersten Installation. Sie können es auch manuell mit dem integrierten Unterbefehl update-rules aktualisieren — kein Neubau, kein Neustart:
Installiert Regeln automatisch?
install.sh (erster Lauf)Ja — klont via Git
veilgate-Binärdatei (Start)Nein — liest rules_dir, nie abrufend
veilgate update-rulesNur wenn Sie es explizit aufrufen
# Das neueste Paket in ~/.veilgate/rules (dem Standardort) installieren
veilgate update-rules

# Oder auf eine Release-Tag festlegen
veilgate update-rules --dir ~/.veilgate/rules --version v1.2.0

# Verfügbare Releases auflisten
veilgate update-rules --list

Nach der Installation erkennt der fsnotify-Watcher von VeilGate die neuen Dateien innerhalb von ~500 ms. Jede vorhandene Datei wird vor dem Überschreiben als <name>.bak gesichert (übergeben Sie --no-backup, um dies zu überspringen). Die installierte Version wird in <rules_dir>/.rules-version.json aufgezeichnet, sodass CI und Betreiber ohne Einsicht in Git-Metadaten prüfen können, was läuft.

Tool herunterladen