
Plataforma de engaño de código abierto que convierte cualquier máquina Linux en un canario de alta señal. Despliega sensores tripwire en archivos, puertos y servicios de red para detectar intrusos con análisis forense instantáneo y notificaciones push.
HoneyWire es un constructor ligero de sistemas distribuidos de alerta temprana de seguridad de alta señal, diseñado para redes internas. Aprovecha su arquitectura y UX para que sea increíblemente fácil construir un nuevo servidor Cyber Canary o desplegar HoneyWires en los ya existentes. Mediante tecnología de engaño, sustituye el enfoque de «lupa» de los SIEM tradicionales, que a menudo ahogan a los analistas en falsos positivos, por la vigilancia del tráfico legítimo con un modelo de Tripwire de alta fidelidad.
Coloca un sensor exactamente donde quieras. Si se dispara, tienes un intruso.
Configura varios y empezarás a tener una idea bastante clara del movimiento lateral de un intruso. Sin ajustes, sin ruido, solo forense instantánea. Si tienes escáneres de seguridad automatizados legítimos que disparan HoneyWires, simplemente añádelos a la lista blanca desde la configuración del Hub.
Nota: Si creas tu sensor con los SDK oficiales de HoneyWire, este formato JSON y la entrega se gestionan automáticamente por ti.
El verdadero poder de HoneyWire es que el Hub y el Wizard son totalmente independientes del sensor. No estás limitado a los sensores oficiales incluidos.
Al adherirte al Estándar de Eventos HoneyWire V2.0, puedes escribir un script en cualquier lenguaje (Bash, Go, Rust, Python) para monitorear cualquier cosa, y la interfaz de usuario de Sentinel analizará dinámicamente, resaltará la sintaxis y representará tus datos forenses.
Ya sea un motor de inspección profunda de paquetes (DPI), un sinkhole DNS, un Canary Token incrustado en un PDF, un honeypot de correo electrónico o un simple tripwire de puerto TCP, simplemente haz POST de la carga útil JSON del Estándar Universal de Eventos al Hub.
HoneyWire se divide en cuatro microservicios independientes:
/Hub: El cerebro central. Un binario Go puro que ejecuta una base de datos SQLite integrada y el panel de Vue.js. Se ejecuta como un usuario no root dentro de un contenedor Distroless, montando datos de forma segura en un volumen dedicado./Sensors: Los nodos señuelo. Binarios Go enlazados estáticamente que escuchan en puertos vulnerables, atrapan atacantes y envían de forma segura los datos de intrusión al Hub mediante POST./SDKs: Bibliotecas oficiales (como sdk-go) que gestionan la comunicación segura con el Hub para que los desarrolladores de la comunidad puedan crear nuevos sensores fácilmente./wizard: Herramienta CLI del asistente de configuración para automatizar tareas del operador, como el descubrimiento, el despliegue y las pruebas de HoneyWires.Consulta la documentación completa de arquitectura Lee la Guía de Operaciones del Usuario
Desplegar el HoneyWire Hub lleva menos de 60 segundos usando nuestras imágenes de contenedor de GitHub preconstruidas.
Crea un nuevo directorio en tu servidor, crea un archivo docker-compose.yml y pega lo siguiente:
services:
# 1. THE PERMISSION FIXER: Runs once to ensure the Hub can write to the data volume
permission-fixer:
image: alpine:latest
container_name: honeywire-permission-fixer
command: sh -c "chown -R 65532:65532 /data"
volumes:
- ./honeywire_data:/data
# 2. THE HUB: The central Go-based dashboard and API
hub:
image: ghcr.io/andreicscs/honeywire-hub:latest
container_name: honeywire-hub
restart: unless-stopped
ports:
- "8080:8080"
volumes:
- ./honeywire_data:/data
depends_on:
permission-fixer:
condition: service_completed_successfully
# Strict Security Sandbox
user: "65532:65532"
read_only: true
cap_drop: ["ALL"]
security_opt: ["no-new-privileges:true"]
environment:
- HW_ENV=development # Required if not using HTTPS, or the cookie will have the secure flag set, in production it is highly recommended to remove this and run this behind a reverse proxy using https
- HW_PORT=8080
- HW_DB_PATH=/data/honeywire.db
# Optional: Hardcode the dashboard password (disables the UI password reset feature)
# - HW_DASHBOARD_PASSWORD=admin
Inicia el Hub:
docker compose up -d
Navega a http://<your-server-ip>:HW_PORT en tu navegador. Te recibirá la pantalla Inicializar Sentinel.
honeywire apply en el nodo para reconciliar el estado deseado, o ejecuta honeywire discover para que el asistente de configuración escanee automáticamente y sugiera HoneyWires según el entorno.Una vez que tus contenedores estén en marcha, el sensor Tarpit debería aparecer como ONLINE en un plazo de 30 segundos.
Ejecuta honeywire firedrill para que los HoneyWires envíen un evento simulado al Hub con el fin de probar la conectividad.
Nota: Para profundizar en la gestión de nodos, actualización de sensores y manejo de reversiones, consulta la Guía de Operaciones del Usuario.
Node Key única para comunicarse con el Hub. El Hub rechazará cualquier carga útil con claves no coincidentes o no válidas.gcr.io/distroless/static-debian12:nonroot. Seguimos el principio de mínimo privilegio para asegurar que, si un contenedor se ve comprometido, el daño quede contenido.net/http (librería estándar), SQLite (ModernC Pure Go Driver)Hub:
GET /api/v2/version → devuelve { "version": "v2.x.x" }