
あらゆるLinuxマシンを高シグナルのカナリアに変える、オープンソースのデセプションプラットフォーム。ファイル、ポート、ネットワークサービスにトリップワイヤーセンサーを配備し、即時フォレンジックとプッシュ通知で侵入者を検出します。
HoneyWire は、内部ネットワーク向けに設計された、軽量な分散型ハイシグナルセキュリティ早期警戒システムビルダーです。そのアーキテクチャとUXを活用することで、新しいCyber Canaryサーバーの構築や、既存サーバーへのHoneyWireの展開が非常に簡単になります。欺瞞技術を活用し、正当なトラフィックを監視してアナリストを誤検知の海に溺れさせがちな従来のSIEMの「虫眼鏡」アプローチを、高忠実度のトリップワイヤーモデルに置き換えます。
センサーを設置したい場所に正確に配置してください。それが作動したなら、侵入者がいるということです。
複数設置すれば、侵入者のラテラルムーブメント(横移動)のかなり明確な把握が可能になります。チューニング不要、ノイズなし、即座のフォレンジックのみです。 正当な自動化セキュリティスキャナーがHoneyWireを作動させている場合は、Hubの設定からそれらをホワイトリストに登録するだけです。
注: 公式のHoneyWire SDKを使用してセンサーを構築する場合、このJSONフォーマットと配信は自動的に処理されます。
HoneyWireの真の力は、HubとWizardが完全にセンサー非依存であることです。同梱されている公式センサーに限定されるわけではありません。
HoneyWire Event Standard V2.0 に準拠することで、任意の言語(Bash、Go、Rust、Python)でスクリプトを書き、あらゆるものを監視でき、Sentinel UIがフォレンジックデータを動的に解析、シンタックスハイライト、レンダリングします。
Deep Packet Inspection (DPI) エンジン、DNSシンクホール、PDFに埋め込まれたCanary Token、Email Honeypot、または単純なTCP Port Tripwireなど、ユニバーサルイベント標準のJSONペイロードをHubにPOSTするだけです。
HoneyWireは4つの独立したマイクロサービスに分割されています:
/Hub: 中央の頭脳。組み込みSQLiteデータベースとVue.jsダッシュボードを実行する純粋なGoバイナリ。Distrolessコンテナ内で非rootユーザーとして実行され、データを専用ボリュームに安全にマウントします。/Sensors: 囮ノード。脆弱なポートで待ち受け、攻撃者を罠にかけ、侵入データをHubに安全にPOSTする静的リンクのGoバイナリ。/SDKs: コミュニティ開発者が新しいセンサーを簡単に構築できるように、安全なHub通信を処理する公式ライブラリ(sdk-go など)。/wizard: 発見、展開、HoneyWireのテストなどのオペレータータスクを自動化するセットアップウィザードCLIツール。HoneyWire Hubの展開は、事前構築済みのGitHub Containerイメージを使用して60秒もかかりません。
サーバー上に新しいディレクトリを作成し、docker-compose.yml ファイルを作成して、以下を貼り付けます:
services:
# 1. THE PERMISSION FIXER: Runs once to ensure the Hub can write to the data volume
permission-fixer:
image: alpine:latest
container_name: honeywire-permission-fixer
command: sh -c "chown -R 65532:65532 /data"
volumes:
- ./honeywire_data:/data
# 2. THE HUB: The central Go-based dashboard and API
hub:
image: ghcr.io/andreicscs/honeywire-hub:latest
container_name: honeywire-hub
restart: unless-stopped
ports:
- "8080:8080"
volumes:
- ./honeywire_data:/data
depends_on:
permission-fixer:
condition: service_completed_successfully
# Strict Security Sandbox
user: "65532:65532"
read_only: true
cap_drop: ["ALL"]
security_opt: ["no-new-privileges:true"]
environment:
- HW_ENV=development # Required if not using HTTPS, or the cookie will have the secure flag set, in production it is highly recommended to remove this and run this behind a reverse proxy using https
- HW_PORT=8080
- HW_DB_PATH=/data/honeywire.db
# Optional: Hardcode the dashboard password (disables the UI password reset feature)
# - HW_DASHBOARD_PASSWORD=admin
Hubを起動します:
docker compose up -d
ブラウザで http://<your-server-ip>:HW_PORT に移動します。Initialize Sentinel 画面が表示されます。
honeywire apply を実行して望ましい状態を調整するか、honeywire discover を実行してセットアップウィザードが環境に基づいてHoneyWireを自動的にスキャンして提案します。コンテナが起動したら、Tarpitセンサーは30秒以内に ONLINE として表示されるはずです。
honeywire firedrill を実行して、HoneyWireが接続テスト用のモックイベントをHubに送信します。
注: ノードの管理、センサーの更新、ロールバックの処理についての詳細は、ユーザー運用ガイド を参照してください。
Node Key を使用していることを確認してください。Hubは、不一致または無効なキーを持つペイロードを拒否します。gcr.io/distroless/static-debian12:nonroot を利用しています。コンテナが侵害された場合に爆発範囲を封じ込めるために、最小権限の原則に従っています。net/http(標準ライブラリ)、SQLite(ModernC Pure Go Driver)HoneyWireは、完全なGitOps駆動のエンタープライズ欺瞞プラットフォームに向けて積極的に進化しています。
Hub エンドポイント:
GET /api/v2/version → { "version": "v2.x.x" } を返します