
Strumenti di deception engineering estratti da una piattaforma di produzione che prende il traffico live degli attaccanti, i canary token della supply chain, i log degli honeypot → scoring MITRE ATT&CK, e una specifica di configurazione di deception firmata e versionabile. Puro Python, MIT.

Quattro strumenti di deception engineering, estratti da una piattaforma di sicurezza in produzione che gestisce traffico internet live, ripuliti da ogni accoppiamento con prodotto/segreti, e rilasciati sotto MIT.
Questa non è una demo da laboratorio. Ogni strumento è un pezzo di WraithWall — una piattaforma di deception sviluppata in solitaria che gira dietro un reverse proxy con un honeypot che la alimenta ventiquattro ore su ventiquattro. Queste sono le parti che sono genuinamente riutilizzabili da sole: se gestisci un honeypot, pianti canary, o vuoi la tua configurazione di deception versionata come codice, sono per te.
Ogni progetto è un pacchetto standalone, installabile con pip install, con il proprio README, esempi,
test e CLI. Nessuna dipendenza dalla piattaforma — niente Flask, niente database, niente segreti.
| Progetto | Cosa fa | Installazione |
|---|---|---|
| canary-kit | Conia, registra e rileva canary token per la supply chain — riconduce un beacon in arrivo direttamente al token che hai piantato. Storage pluggable, Redis opzionale. | cd canary-kit && pip install . |
| honeypot-mitre | Trasforma i log grezzi dell'honeypot Cowrie in tecniche MITRE ATT&CK strutturate, un punteggio deterministico, e deduplicazione per replay — nessun LLM richiesto (è un extra opzionale). | cd honeypot-mitre && pip install . |
| dml-spec | Deception Markup Language — una specifica versionata e firmata con HMAC per la configurazione di trap/canary. Valida, firma e verifica così la tua deception è diffabile e a prova di manomissione. | cd dml-spec && pip install . |
| wraithmesh | Mesh di sensori distribuiti — segue i log di Cowrie, aggrega le campagne localmente, invia osservazioni firmate di classi di equivalenza ad aggregatori di corroborazione. Egress che preserva la privacy per impostazione predefinita. | cd honeypot-mitre && pip install . && cd ../wraithmesh && pip install . |
# 1. Canary Kit — mint a token, then detect its beacon
cd canary-kit && pip install .
canary-kit --registry demo.json mint internal-sdk 2.4.1 --type runtime
# ...the token later beacons home from an environment you don't control:
canary-kit --registry demo.json beacon <token-from-mint> --ip 198.51.100.23
# 2. Honeypot → MITRE — raw cowrie log to scored, mapped sessions
cd ../honeypot-mitre && pip install .
honeypot-mitre examples/sample_cowrie.json # → per-session techniques + score + dedup key
# 3. DML — validate, sign, and verify a deception document
cd ../dml-spec && pip install .
export DML_KEY="your-signing-key"
dml validate examples/example_traps.yaml
dml sign examples/example_traps.yaml --key-env DML_KEY > signed.yaml
dml verify signed.yaml --key-env DML_KEY
# 4. WraithMesh — Cowrie tail to signed campaign observations
cd ../wraithmesh && pip install .
export WRAITHMESH_KEY="demo-key"
wraithmesh init-manifest --output /tmp/mesh.json
wraithmesh sensor run --config /tmp/mesh.json --once --log ../honeypot-mitre/examples/sample_cowrie.json
Consulta il README di ciascun progetto per l'API completa, la CLI e le note di progettazione.
pyproject.toml.Tutti e quattro i progetti sono rilasciati sotto la MIT License — © 2026 niffy_hunt. Usali, forkali, distribuiscili. L'attribuzione è apprezzata, non richiesta.
Parte del progetto WraithWall · di Niffy_hunt · @wraithwalll su X · wraithwall su GitHub