Volver a actualizaciones
Nuevo releaseSep 3, 2026

HoneyWire hub/v2.1.0

Plataforma de engaño de código abierto que convierte cualquier máquina Linux en un canario de alta señal. Despliega sensores tripwire en archivos, puertos y servicios de red para detectar intrusos con análisis forense instantáneo y notificaciones push.

Compartir

HoneyWire Logo

HoneyWire

Latest Release License: GPLv3 Risky Bulletin Docker Native OpenSSF Best Practices

📋 Tabla de Contenidos

Resumen

HoneyWire es un constructor de Sistemas de Alerta Temprana de Seguridad Distribuidos de Alta Señal, ligero y diseñado para redes internas. Aprovecha su arquitectura y UX para hacer increíblemente fácil construir un nuevo servidor Cyber Canary o desplegar HoneyWires en servidores existentes. Utilizando tecnología de engaño, reemplaza el enfoque de "lupa" de los SIEM tradicionales, que a menudo ahogan a los analistas en falsos positivos al vigilar el tráfico legítimo, con un modelo de Tripwire de Alta Fidelidad.

Coloca un sensor exactamente donde lo necesites. Si se activa, tienes un intruso.

  • Tripwires de Producción: Activan la alarma cuando se tocan servicios activos de formas que no deberían. Al colocar un sensor en un archivo sensible que nunca debería leerse o en un puerto de servicio que nunca debería accederse, identificas a los intrusos por su desviación del "camino autorizado".
  • Engaño Sintético: Despliega señuelos como el ICMP Canary o el Network Scan Detector para que actúen como cebos. Dado que estos sensores no proporcionan ningún valor comercial legítimo, el 100% de su tráfico es inteligencia accionable.

Configura varios y empezarás a tener una idea bastante clara del movimiento lateral de un intruso. Sin ajustes, sin ruido, solo forense instantánea. Si tienes escáneres de seguridad automatizados legítimos que activan HoneyWires, simplemente añádelos a la lista blanca desde la configuración del Hub.

Demostración

🔌 El Estándar Universal de Eventos (Trae tu Propio Sensor)

Sensores de la Comunidad

Nota: Si construyes tu sensor utilizando los SDK oficiales de HoneyWire, este formato JSON y su entrega se manejan automáticamente por ti.

El verdadero poder de HoneyWire es que el Hub y el Wizard son completamente agnósticos a los sensores. No estás limitado a los sensores oficiales incluidos.

Al adherirte al Estándar de Eventos HoneyWire V2.0, puedes escribir un script en cualquier lenguaje (Bash, Go, Rust, Python) para monitorear cualquier cosa, y la interfaz Sentinel analizará dinámicamente, resaltará la sintaxis y renderizará tus datos forenses.

Ya sea un motor de Inspección Profunda de Paquetes (DPI), un sumidero DNS, un Canary Token incrustado en un PDF, un Honeypot de Correo Electrónico, o un simple Tripwire de Puerto TCP, simplemente envía el payload JSON del Estándar Universal de Eventos al Hub.

Consulta el Contrato Completo de Datos de Eventos aquí

Características

  • La Interfaz del Hub Sentinel: Un panel de control totalmente responsive impulsado por Vue 3, con inspección dinámica de payloads forenses, despliegue y gestión de Nodos y Sensores, incluyendo actualizaciones de sensores, directamente desde la interfaz.
    • Notificaciones Push Universales: Integración nativa sin dependencias para enrutar alertas críticas a Discord, Slack, Ntfy y Gotify.
    • Integración SIEM Empresarial: Reenvío nativo de Syslog RFC5424 (TCP/UDP) para enviar telemetría estructurada sin problemas a Splunk, Elastic, Wazuh o Vector.
  • El Asistente de Configuración: Una herramienta de automatización de despliegue y pruebas, desarrollada explícitamente para no ser un agente en ejecución 24/7. Es simplemente una herramienta CLI TUI que automatiza tareas del operador como aplicar y reconciliar el estado deseado del Hub para un Nodo determinado, manejando automáticamente la configuración, el despliegue y las reversiones en despliegues fallidos.
  • Suite de HoneyWires Oficiales: Incluye TCP Tarpit, Web Router Decoy, File Canary (FIM), ICMP Canary y Network Scan Detector nativos.

Arquitectura

HoneyWire está dividido en cuatro microservicios independientes:

  1. /Hub: El cerebro central. Un binario Go puro que ejecuta una base de datos SQLite embebida y el panel de control Vue.js. Se ejecuta como un usuario no root dentro de un contenedor Distroless, montando datos de forma segura en un volumen dedicado.
  2. /Sensors: Los nodos señuelo. Binarios Go enlazados estáticamente que escuchan en puertos vulnerables, atrapan atacantes y envían de forma segura los datos de intrusión de vuelta al Hub.
  3. /SDKs: Bibliotecas oficiales (como sdk-go) que manejan la comunicación segura con el Hub para que los desarrolladores de la comunidad puedan construir fácilmente nuevos sensores.
  4. /wizard: Herramienta CLI del asistente de configuración para automatizar tareas del operador como descubrimiento, despliegue y pruebas de HoneyWires.

Consulta la documentación completa de arquitectura Lee la Guía de Operaciones del Usuario

🚀 Guía de Inicio Rápido

Desplegar el Hub de HoneyWire toma menos de 60 segundos utilizando nuestras imágenes de contenedor preconstruidas de GitHub.

1. Desplegar el Hub

Crea un nuevo directorio en tu servidor, crea un archivo docker-compose.yml y pega lo siguiente:

services:
  # 1. EL CORRECTOR DE PERMISOS: Se ejecuta una vez para asegurar que el Hub pueda escribir en el volumen de datos
  permission-fixer:
    image: alpine:latest
    container_name: honeywire-permission-fixer
    command: sh -c "chown -R 65532:65532 /data"
    volumes:
      - ./honeywire_data:/data

  # 2. EL HUB: El panel de control y API central basado en Go
  hub:
    image: ghcr.io/andreicscs/honeywire-hub:latest
    container_name: honeywire-hub
    restart: unless-stopped
    ports:
      - "8080:8080"
    volumes:
      - ./honeywire_data:/data
    depends_on:
      permission-fixer:
        condition: service_completed_successfully
        
    # Sandbox de Seguridad Estricto
    user: "65532:65532"
    read_only: true
    cap_drop: ["ALL"]
    security_opt: ["no-new-privileges:true"]
    
    environment:
      - HW_ENV=development # Requerido si no se usa HTTPS, o la cookie tendrá el flag secure establecido; en producción es altamente recomendable eliminar esto y ejecutarlo detrás de un proxy inverso usando https
      - HW_PORT=8080
      - HW_DB_PATH=/data/honeywire.db
      # Opcional: Codificar la contraseña del panel de control (desactiva la función de restablecimiento de contraseña de la interfaz)
      # - HW_DASHBOARD_PASSWORD=admin

Inicia el Hub:

docker compose up -d

2. Inicializar el Sistema

Navega a http://<ip-de-tu-servidor>:HW_PORT en tu navegador. Te recibirá la pantalla Initialize Sentinel.

  1. Crea tu Contraseña Maestra.
  2. Verifica la URL del Endpoint del Hub (la IP/URL donde los sensores alcanzarán el Hub).
  3. Haz clic en "Initialize Hub".

3. Desplegar Sensores

  1. Crea un nuevo Nodo y pega el comando proporcionado para instalar y vincular el Asistente de Configuración al hub.
  2. Instala sensores directamente desde el Hub y luego ejecuta honeywire apply en el nodo para reconciliar el estado deseado, o ejecuta honeywire discover para que el asistente de configuración escanee automáticamente y sugiera HoneyWires según el entorno.

4. Probar los HoneyWires

Una vez que tus contenedores estén activos, el sensor Tarpit debería aparecer como ONLINE en 30 segundos. Ejecuta honeywire firedrill para que los HoneyWires envíen un evento simulado al hub para probar la conectividad.

Nota: Para una inmersión más profunda en la gestión de nodos, actualización de sensores y manejo de reversiones, consulta la Guía de Operaciones del Usuario.


Notas de Seguridad

  • Modelo de Amenazas: Para una inmersión profunda en los límites de confianza, riesgos de arquitectura y reglas de sandboxing, consulta el THREATMODEL.md.
  • Claves de Nodo: Asegúrate de que tus sensores utilicen su Node Key único para comunicarse con el Hub. El Hub rechazará cualquier payload con claves no coincidentes o inválidas.
  • Armado del Sistema: Puedes alternar el botón "System Armed" en la interfaz del Hub para deshabilitar temporalmente las notificaciones push durante el mantenimiento de la red interna o el escaneo de vulnerabilidades.
  • Endurecimiento de Contenedores: HoneyWire utiliza gcr.io/distroless/static-debian12:nonroot. Seguimos el principio de privilegio mínimo para asegurar que si un contenedor se ve comprometido, el impacto esté contenido.
  • Despliegue Distribuido: Es altamente recomendable ejecutar el Hub y sus Sensores en máquinas físicas o virtuales separadas. Si un atacante compromete un nodo sensor, no debería tener acceso local inmediato al Hub centralizado.
  • ⚠️ Cifrado (HTTPS): Siempre sirve la interfaz web y la API del Hub a través de HTTPS utilizando un proxy inverso (como Nginx, Caddy o Traefik) en producción. No hacerlo expone tu contraseña del panel de control y las Node Keys a la captura de tráfico de red.

Stack Tecnológico

  • Backend: Go 1.25, net/http (Biblioteca Estándar), SQLite (Controlador Go Puro ModernC)
  • Frontend: Vue 3 (Composition API), TailwindCSS, Chart.js
  • Infraestructura: Docker, Docker Compose v5.0.0+

Hoja de Ruta y Desarrollo

HoneyWire está evolucionando activamente hacia una plataforma de engaño empresarial completa impulsada por GitOps.

  • Consulta la Hoja de Ruta Pública para ver lo que estamos construyendo actualmente (características de v2.2.0, revisión de IaC de v3.0.0 y próximos benchmarks de SIEM).
  • ¿Quieres influir en la hoja de ruta? Dependemos en gran medida de los comentarios de la comunidad. Dirígete a nuestras Discusiones de GitHub para votar sobre próximas características, proponer nuevos tipos de señuelos o compartir cómo usas HoneyWire en tu laboratorio.

Versionado y Referencia de API

  • Las versiones de HoneyWire se gestionan mediante Git Tags.
  • Endpoint del Hub:
    • GET /api/v2/version → devuelve { "version": "v2.x.x" }
  • Archivo de documentación de API: API.md con la referencia completa de rutas del backend y payloads de ejemplo.

Categorías