
Plataforma de engaño de código abierto que convierte cualquier máquina Linux en un canario de alta señal. Despliega sensores tripwire en archivos, puertos y servicios de red para detectar intrusos con análisis forense instantáneo y notificaciones push.
HoneyWire es un constructor de Sistemas de Alerta Temprana de Seguridad Distribuidos de Alta Señal, ligero y diseñado para redes internas. Aprovecha su arquitectura y UX para hacer increíblemente fácil construir un nuevo servidor Cyber Canary o desplegar HoneyWires en servidores existentes. Utilizando tecnología de engaño, reemplaza el enfoque de "lupa" de los SIEM tradicionales, que a menudo ahogan a los analistas en falsos positivos al vigilar el tráfico legítimo, con un modelo de Tripwire de Alta Fidelidad.
Coloca un sensor exactamente donde lo necesites. Si se activa, tienes un intruso.
Configura varios y empezarás a tener una idea bastante clara del movimiento lateral de un intruso. Sin ajustes, sin ruido, solo forense instantánea. Si tienes escáneres de seguridad automatizados legítimos que activan HoneyWires, simplemente añádelos a la lista blanca desde la configuración del Hub.
Nota: Si construyes tu sensor utilizando los SDK oficiales de HoneyWire, este formato JSON y su entrega se manejan automáticamente por ti.
El verdadero poder de HoneyWire es que el Hub y el Wizard son completamente agnósticos a los sensores. No estás limitado a los sensores oficiales incluidos.
Al adherirte al Estándar de Eventos HoneyWire V2.0, puedes escribir un script en cualquier lenguaje (Bash, Go, Rust, Python) para monitorear cualquier cosa, y la interfaz Sentinel analizará dinámicamente, resaltará la sintaxis y renderizará tus datos forenses.
Ya sea un motor de Inspección Profunda de Paquetes (DPI), un sumidero DNS, un Canary Token incrustado en un PDF, un Honeypot de Correo Electrónico, o un simple Tripwire de Puerto TCP, simplemente envía el payload JSON del Estándar Universal de Eventos al Hub.
HoneyWire está dividido en cuatro microservicios independientes:
/Hub: El cerebro central. Un binario Go puro que ejecuta una base de datos SQLite embebida y el panel de control Vue.js. Se ejecuta como un usuario no root dentro de un contenedor Distroless, montando datos de forma segura en un volumen dedicado./Sensors: Los nodos señuelo. Binarios Go enlazados estáticamente que escuchan en puertos vulnerables, atrapan atacantes y envían de forma segura los datos de intrusión de vuelta al Hub./SDKs: Bibliotecas oficiales (como sdk-go) que manejan la comunicación segura con el Hub para que los desarrolladores de la comunidad puedan construir fácilmente nuevos sensores./wizard: Herramienta CLI del asistente de configuración para automatizar tareas del operador como descubrimiento, despliegue y pruebas de HoneyWires.Consulta la documentación completa de arquitectura Lee la Guía de Operaciones del Usuario
Desplegar el Hub de HoneyWire toma menos de 60 segundos utilizando nuestras imágenes de contenedor preconstruidas de GitHub.
Crea un nuevo directorio en tu servidor, crea un archivo docker-compose.yml y pega lo siguiente:
services:
# 1. EL CORRECTOR DE PERMISOS: Se ejecuta una vez para asegurar que el Hub pueda escribir en el volumen de datos
permission-fixer:
image: alpine:latest
container_name: honeywire-permission-fixer
command: sh -c "chown -R 65532:65532 /data"
volumes:
- ./honeywire_data:/data
# 2. EL HUB: El panel de control y API central basado en Go
hub:
image: ghcr.io/andreicscs/honeywire-hub:latest
container_name: honeywire-hub
restart: unless-stopped
ports:
- "8080:8080"
volumes:
- ./honeywire_data:/data
depends_on:
permission-fixer:
condition: service_completed_successfully
# Sandbox de Seguridad Estricto
user: "65532:65532"
read_only: true
cap_drop: ["ALL"]
security_opt: ["no-new-privileges:true"]
environment:
- HW_ENV=development # Requerido si no se usa HTTPS, o la cookie tendrá el flag secure establecido; en producción es altamente recomendable eliminar esto y ejecutarlo detrás de un proxy inverso usando https
- HW_PORT=8080
- HW_DB_PATH=/data/honeywire.db
# Opcional: Codificar la contraseña del panel de control (desactiva la función de restablecimiento de contraseña de la interfaz)
# - HW_DASHBOARD_PASSWORD=admin
Inicia el Hub:
docker compose up -d
Navega a http://<ip-de-tu-servidor>:HW_PORT en tu navegador. Te recibirá la pantalla Initialize Sentinel.
honeywire apply en el nodo para reconciliar el estado deseado, o ejecuta honeywire discover para que el asistente de configuración escanee automáticamente y sugiera HoneyWires según el entorno.Una vez que tus contenedores estén activos, el sensor Tarpit debería aparecer como ONLINE en 30 segundos.
Ejecuta honeywire firedrill para que los HoneyWires envíen un evento simulado al hub para probar la conectividad.
Nota: Para una inmersión más profunda en la gestión de nodos, actualización de sensores y manejo de reversiones, consulta la Guía de Operaciones del Usuario.
Node Key único para comunicarse con el Hub. El Hub rechazará cualquier payload con claves no coincidentes o inválidas.gcr.io/distroless/static-debian12:nonroot. Seguimos el principio de privilegio mínimo para asegurar que si un contenedor se ve comprometido, el impacto esté contenido.net/http (Biblioteca Estándar), SQLite (Controlador Go Puro ModernC)HoneyWire está evolucionando activamente hacia una plataforma de engaño empresarial completa impulsada por GitOps.
Hub:
GET /api/v2/version → devuelve { "version": "v2.x.x" }