
Plateforme open-source de déception qui transforme n’importe quelle machine Linux en canari à fort signal. Déployez des capteurs tripwire sur les fichiers, les ports et les services réseau pour détecter les intrus, avec une analyse forensique instantanée et des notifications push.
HoneyWire est un système de construction léger d'alerte précoce de sécurité à haute signalétique et distribué, conçu pour les réseaux internes. Il exploite son architecture et son expérience utilisateur pour rendre incroyablement facile la création d'un nouveau serveur Cyber Canary ou le déploiement de HoneyWires sur des serveurs existants. Grâce à la technologie de leurre, il remplace l'approche « loupe » des SIEM traditionnels, qui noie souvent les analystes sous les faux positifs en surveillant le trafic légitime, par un modèle de fil de déclenchement haute fidélité.
Placez un capteur exactement là où vous le souhaitez. S'il se déclenche, vous avez un intrus.
Installez-en plusieurs et vous commencez à avoir une idée assez claire du déplacement latéral d'un intrus. Aucun réglage, aucun bruit, juste une forensique instantanée. Si vous avez des scanners de sécurité automatisés légitimes qui déclenchent HoneyWire, il vous suffit de les mettre sur liste blanche dans les paramètres du Hub.
Remarque : Si vous construisez votre capteur à l'aide des SDK officiels HoneyWire, ce formatage JSON et cette livraison sont gérés automatiquement pour vous.
La véritable puissance de HoneyWire réside dans le fait que le Hub et l'assistant sont complètement indépendants du capteur. Vous n'êtes pas limité aux capteurs officiels inclus.
En adhérant à la norme d'événement HoneyWire V2.0, vous pouvez écrire un script dans n'importe quel langage (Bash, Go, Rust, Python) pour surveiller n'importe quoi, et l'interface Sentinel analysera dynamiquement, mettra en évidence la syntaxe et affichera vos données forensiques.
Qu'il s'agisse d'un moteur d'inspection approfondie des paquets (DPI), d'un DNS sinkhole, d'un jeton canari intégré dans un PDF, d'un honeypot e-mail ou d'une simple alarme de déclenchement TCP, il suffit d'envoyer la charge utile JSON de la norme d'événement universelle au Hub.
HoneyWire est divisé en quatre microservices indépendants :
/Hub : Le cerveau central. Un binaire Go pur exécutant une base de données SQLite intégrée et le tableau de bord Vue.js. Il s'exécute en tant qu'utilisateur non root dans un conteneur Distroless, montant en toute sécurité les données sur un volume dédié./Sensors : Les nœuds leurres. Des binaires Go liés statiquement qui écoutent sur des ports vulnérables, piègent les attaquants et envoient de manière sécurisée les données d'intrusion au Hub./SDKs : Les bibliothèques officielles (comme sdk-go) qui gèrent la communication sécurisée avec le Hub afin que les développeurs de la communauté puissent facilement créer de nouveaux capteurs./wizard : L'outil CLI de l'assistant d'installation pour automatiser les tâches de l'opérateur telles que la découverte, le déploiement et le test des HoneyWires.Consultez la documentation complète de l'architecture Lisez le guide des opérations utilisateur
Le déploiement du Hub HoneyWire prend moins de 60 secondes grâce à nos images de conteneurs GitHub préconstruites.
Créez un nouveau répertoire sur votre serveur, créez un fichier docker-compose.yml et collez ce qui suit :
services:
# 1. THE PERMISSION FIXER: Runs once to ensure the Hub can write to the data volume
permission-fixer:
image: alpine:latest
container_name: honeywire-permission-fixer
command: sh -c "chown -R 65532:65532 /data"
volumes:
- ./honeywire_data:/data
# 2. THE HUB: The central Go-based dashboard and API
hub:
image: ghcr.io/andreicscs/honeywire-hub:latest
container_name: honeywire-hub
restart: unless-stopped
ports:
- "8080:8080"
volumes:
- ./honeywire_data:/data
depends_on:
permission-fixer:
condition: service_completed_successfully
# Strict Security Sandbox
user: "65532:65532"
read_only: true
cap_drop: ["ALL"]
security_opt: ["no-new-privileges:true"]
environment:
- HW_ENV=development # Required if not using HTTPS, or the cookie will have the secure flag set, in production it is highly recommended to remove this and run this behind a reverse proxy using https
- HW_PORT=8080
- HW_DB_PATH=/data/honeywire.db
# Optional: Hardcode the dashboard password (disables the UI password reset feature)
# - HW_DASHBOARD_PASSWORD=admin
Démarrez le Hub :
docker compose up -d
Naviguez vers http://<adresse-ip-de-votre-serveur>:HW_PORT dans votre navigateur. L'écran Initialize Sentinel s'affichera.
honeywire apply sur le nœud pour réconcilier l'état souhaité, ou exécutez honeywire discover pour laisser l'assistant d'installation analyser automatiquement et suggérer des HoneyWires en fonction de l'environnement.Une fois vos conteneurs démarrés, le capteur Tarpit devrait apparaître comme ONLINE dans les 30 secondes.
Exécutez honeywire firedrill pour que les HoneyWires envoient un événement simulé au hub afin de tester la connectivité.
Remarque : Pour une analyse plus approfondie de la gestion des nœuds, de la mise à jour des capteurs et de la gestion des rollbacks, consultez le guide des opérations utilisateur.
Node Key unique pour communiquer avec le Hub. Le Hub rejettera toute charge utile avec des clés incompatibles ou invalides.gcr.io/distroless/static-debian12:nonroot. Nous appliquons le principe du moindre privilège pour garantir que si un conteneur est compromis, l'impact est contenu.net/http (bibliothèque standard), SQLite (pilote Go pur ModernC)Hub :
GET /api/v2/version → renvoie { "version": "v2.x.x" }