
Canarytokens helps track activity and actions on your network
von Thinkst Applied Research
Canarytokens helfen dabei, Aktivitäten und Aktionen in Ihrem Netzwerk zu verfolgen.
Wenn Sie Probleme haben, schauen Sie sich bitte unsere FAQ hier an, oder erstellen Sie ein Issue, und wir werden uns so schnell wie möglich bei Ihnen melden.
Dieses Projekt und alle, die daran teilnehmen, unterliegen dem Verhaltenskodex. Durch die Teilnahme verpflichten Sie sich, diesen Kodex einzuhalten. Bitte melden Sie inakzeptables Verhalten an [email protected].
Wir empfehlen die Installation über das Docker-Image.
Der Canarytokens-Server kann viele verschiedene Einstellungskonfigurationen verwenden. Sie finden sie in settings.py. Es gibt zwei
Haupt-Einstellungsdateien: frontend.env und switchboard.env.
Die Datei frontend.env enthält die Einstellungen des Frontend-Prozesses, wie zum Beispiel:
Die Datei switchboard.env enthält die Einstellungen des Switchboard-Prozesses, wie zum Beispiel:
Bitte beachten Sie, dass Sie bei der Auswahl des gewünschten E-Mail-Anbieters NUR Informationen angeben dürfen, die sich auf diesen Anbieter beziehen. Wenn Sie z. B. CANARY_MAILGUN_API_KEY haben, müssen Sie die anderen entfernen, z. B. CANARY_SENDGRID_API_KEY und CANARY_MANDRILL_API_KEY.
Wenn Sie für Ihren Canarytokens-Server die europäische Infrastruktur von Mailgun verwenden, müssen Sie CANARY_MAILGUN_BASE_URL=https://api.eu.mailgun.net zu Ihrer switchboard.env hinzufügen. Wenn Sie das nicht angeben, verwenden wir als Standard die reguläre URL 'https://api.mailgun.net'.
AWS-API-Schlüssel-Canarytokens verwenden die AWS-seitige Infrastruktur, um IAM-Benutzer zuzuweisen und Sicherheitsnetz-Prüfungen durchzuführen. Diese Infrastruktur wurde in ein privates Repository verlagert.
Dieses Repository enthält weiterhin die Canarytokens-zugewandten Integrationspunkte:
CANARY_AWSID_URL in frontend.env ist die API-Gateway/Lambda-URL für den Endpunkt LinkAWSIDTokenUserToCanaryConsole, der aus dem privaten Repository verwaltet wird.CANARY_AWSID_AUTH in frontend.env muss mit dem Authentifizierungstoken im AWS-ID-Secret übereinstimmen. Das Frontend sendet domain, token, auth und guid, wenn ein AWS-Schlüssel-Token erstellt wird.CANARY_AWSID_GUID identifiziert die Canarytokens-Instanz beim Zuweisen und Löschen von AWS-Schlüssel-Tokens.CANARY_AWSID_CONTROL_ACCOUNT_ID ist die AWS-Konto-ID, der die AWS-ID-Löschwarteschlange gehört.CANARY_AWSID_URL oder CANARY_AWSID_AUTH nicht gesetzt ist, ist die Erstellung von AWS-Schlüssel-Tokens für diese Canarytokens-Instanz deaktiviert.Beachten Sie bei der Konfiguration des ausgehenden SMTP Folgendes:
Einschränkungen:
CANARY_ALERT_EMAIL_FROM_DISPLAY das folgende Format haben: CANARY_ALERT_EMAIL_FROM_DISPLAY=CanaryAlert <[email protected]>Die folgenden Einstellungen müssen in switchboard.env konfiguriert werden, damit SMTP funktioniert:
Eine vollständige Beispielkonfiguration in switchboard.env sieht dann wie folgt aus:
CANARY_SMTP_SERVER=smtp.yourserver.com
CANARY_SMTP_PORT=587
CANARY_SMTP_USERNAME=<your smtp username>
CANARY_SMTP_PASSWORD=<your smtp password>
[email protected]
CANARY_ALERT_EMAIL_SUBJECT="Canary Alert via SMTP"
Standardmäßig ist, außer im DEBUG-Modus, nicht mehr als 1 Warnung pro eindeutiger aufrufender IP pro Minute zulässig. Die Aktivität wird weiterhin in der Datenbank aufgezeichnet und in der Token-Verwaltungskonsole sichtbar sein, aber es werden keine Warnungen (per E-Mail und/oder Webhook) erzeugt.
Dies kann über die Switchboard-ENV-Variable CANARY_MAX_ALERTS_PER_MINUTE eingestellt werden.
Wenn ein Webhook fünfmal hintereinander einen Fehler zurückgibt, wird er deaktiviert. Dieses Verhalten kann über
MAX_ALERT_FAILURES eingestellt werden.
Wir haben eine FAQ hier
Bitte sehen Sie sich vor dem Einreichen eines Pull-Requests unsere Dokumente Verhaltenskodex und Mitwirken an.
Wir freuen uns auf Ihre wertvollen Beiträge.
| Variablenname | Wert |
|---|
| CANARY_MAILGUN_DOMAIN_NAME | |
| CANARY_MAILGUN_API_KEY | |
| CANARY_MANDRILL_API_KEY | |
| CANARY_SENDGRID_API_KEY | |
| CANARY_PUBLIC_IP | |
| CANARY_PUBLIC_DOMAIN | |
| CANARY_ALERT_EMAIL_FROM_ADDRESS | [email protected] |
| CANARY_ALERT_EMAIL_FROM_DISPLAY | "Canarytoken-Mailer" |
| CANARY_ALERT_EMAIL_SUBJECT | "Warnung" |
| CANARY_MAX_ALERTS_PER_MINUTE | 1000 |
| CANARY_SMTP_USERNAME | |
| CANARY_SMTP_PASSWORD | |
| CANARY_SMTP_SERVER | smtp.gmail.com |
| CANARY_IPINFO_API_KEY | <ipinfo.io-API-Schlüssel> |
| CANARY_SMTP_PORT | 587 |
| CANARY_WEB_IMAGE_UPLOAD_PATH | /uploads |
| LOG_FILE | switchboard.log |
| ERROR_LOG_WEBHOOK | <URI eines Webhooks, an den Fehlerprotokolle gesendet werden sollen> |
| CANARY_FORCE_HTTPS | erzwingt das https-Protokollschema für Canarytokens |
| CANARY_LAMBDA_AWS_CRED_REPORT_AUTH | <gemeinsames Authentifizierungstoken für den Credential-Report-Checker> |
CANARY_LAMBDA_AWS_CRED_REPORT_AUTH in switchboard.env aktiviert den /a/cr-Callback, der vom AWS-ID-Credential-Report-Checker verwendet wird.