
Piattaforma open-source di deception che trasforma qualsiasi macchina Linux in una canary ad alto segnale. Distribuisci sensori tripwire su file, porte e servizi di rete per rilevare intrusi con analisi forensi istantanee e notifiche push.
HoneyWire è un costruttore di sistemi di allarme preventivo di sicurezza distribuiti ad alto segnale, leggero, progettato per reti interne. Sfrutta la sua architettura e UX per rendere estremamente semplice la creazione di un nuovo server Cyber Canary o la distribuzione di HoneyWires su server esistenti. Utilizzando la tecnologia di deception, sostituisce l'approccio della "lente d'ingrandimento" dei tradizionali SIEM, che spesso sommergono gli analisti di falsi positivi sorvegliando il traffico legittimo, con un modello di Tripwire ad alta fedeltà.
Posiziona un sensore esattamente dove vuoi. Se scatta, hai un intruso.
Configurane diversi e inizierai ad avere un'idea abbastanza chiara del movimento laterale di un intruso. Nessuna regolazione, nessun rumore, solo forensics immediata. Se hai scanner di sicurezza automatizzati legittimi che fanno scattare gli HoneyWires, basta inserirli nella whitelist dalle impostazioni dell'Hub.
Nota: Se costruisci il tuo sensore utilizzando gli SDK ufficiali di HoneyWire, la formattazione JSON e la consegna vengono gestite automaticamente per te.
Il vero potere di HoneyWire è che l'Hub e il Wizard sono completamente agnostici rispetto ai sensori. Non sei limitato ai sensori ufficiali inclusi.
Aderendo allo Standard Universale degli Eventi HoneyWire V2.0, puoi scrivere uno script in qualsiasi linguaggio (Bash, Go, Rust, Python) per monitorare qualsiasi cosa, e l'interfaccia Sentinel analizzerà dinamicamente, evidenzierà la sintassi e renderizzerà i tuoi dati forensi.
Che si tratti di un motore di Deep Packet Inspection (DPI), un DNS sinkhole, un Canary Token incorporato in un PDF, un Email Honeypot o un semplice TCP Port Tripwire, basta inviare il payload JSON dello Standard Universale degli Eventi all'Hub.
HoneyWire è suddiviso in quattro microservizi indipendenti:
/Hub: Il cervello centrale. Un binario Go puro che esegue un database SQLite incorporato e la dashboard Vue.js. Viene eseguito come utente non-root all'interno di un contenitore Distroless, montando i dati in modo sicuro su un volume dedicato./Sensors: I nodi decoy. Binari Go collegati staticamente che ascoltano su porte vulnerabili, intrappolano gli aggressori e inviano in modo sicuro i dati di intrusione all'Hub./SDKs: Librerie ufficiali (come sdk-go) che gestiscono la comunicazione sicura con l'Hub, così gli sviluppatori della community possono creare facilmente nuovi sensori./wizard: Strumento CLI del setup wizard per automatizzare le attività dell'operatore come scoperta, distribuzione e test degli HoneyWires.Consulta la documentazione completa sull'architettura Leggi la Guida alle operazioni utente
La distribuzione dell'Hub HoneyWire richiede meno di 60 secondi utilizzando le nostre immagini precompilate del Container GitHub.
Crea una nuova directory sul tuo server, crea un file docker-compose.yml e incolla quanto segue:
services:
# 1. IL CORRETTORE DI PERMESSI: Viene eseguito una volta per garantire che l'Hub possa scrivere sul volume dati
permission-fixer:
image: alpine:latest
container_name: honeywire-permission-fixer
command: sh -c "chown -R 65532:65532 /data"
volumes:
- ./honeywire_data:/data
# 2. L'HUB: La dashboard e API centrale basata su Go
hub:
image: ghcr.io/andreicscs/honeywire-hub:latest
container_name: honeywire-hub
restart: unless-stopped
ports:
- "8080:8080"
volumes:
- ./honeywire_data:/data
depends_on:
permission-fixer:
condition: service_completed_successfully
# Sandbox di sicurezza rigorosa
user: "65532:65532"
read_only: true
cap_drop: ["ALL"]
security_opt: ["no-new-privileges:true"]
environment:
- HW_ENV=development # Richiesto se non si utilizza HTTPS, altrimenti il cookie avrà il flag secure impostato; in produzione è altamente consigliato rimuoverlo ed eseguire questo dietro un reverse proxy con https
- HW_PORT=8080
- HW_DB_PATH=/data/honeywire.db
# Opzionale: Imposta la password della dashboard (disabilita la funzione di reset password dell'interfaccia)
# - HW_DASHBOARD_PASSWORD=admin
Avvia l'Hub:
docker compose up -d
Naviga su http://<ip-del-tuo-server>:HW_PORT nel tuo browser. Verrai accolto dalla schermata Initialize Sentinel.
honeywire apply sul nodo per riconciliare lo stato desiderato, oppure esegui honeywire discover per lasciare che il setup wizard scansiona automaticamente e suggerisca HoneyWires in base all'ambiente.Una volta che i tuoi contenitori sono attivi, il sensore Tarpit dovrebbe apparire come ONLINE entro 30 secondi.
Esegui honeywire firedrill per far inviare agli HoneyWires un evento fittizio all'Hub per testare la connettività.
Nota: Per un approfondimento sulla gestione dei nodi, l'aggiornamento dei sensori e la gestione dei rollback, consulta la Guida alle operazioni utente.
Node Key univoca per comunicare con l'Hub. L'Hub rifiuterà qualsiasi payload con chiavi non corrispondenti o non valide.gcr.io/distroless/static-debian12:nonroot. Seguiamo il principio del minimo privilegio per garantire che se un contenitore viene compromesso, l'esplosione sia contenuta.net/http (Libreria standard), SQLite (Driver Go puro ModernC)HoneyWire si sta evolvendo attivamente verso una piattaforma di deception enterprise completa guidata da GitOps.
Hub:
GET /api/v2/version → restituisce { "version": "v2.x.x" }