
오픈 소스 속임수 플랫폼으로, 리눅스 머신을 고신호 카나리로 변환합니다. 파일, 포트 및 네트워크 서비스에 트립와이어 센서를 배포하여 침입자를 탐지하고 즉각적인 포렌식 및 푸시 알림을 제공합니다.
HoneyWire는 내부 네트워크를 위해 설계된 경량의 분산형 고신호 보안 조기 경보 시스템 빌더입니다. 아키텍처와 UX를 활용하여 새로운 Cyber Canary 서버를 구축하거나 기존 서버에 HoneyWire를 배포하는 것을 매우 쉽게 만듭니다. 기만 기술(Deception Technology)을 사용하여, 정상 트래픽을 감시하면서 분석가를 오탐으로 압도하는 기존 SIEM의 "확대경" 접근 방식을 고충실도 트립와이어(Tripwire) 모델로 대체합니다.
원하는 위치에 정확히 센서를 배치하세요. 트립되면 침입자가 있다는 뜻입니다.
여러 개를 설정하면 침입자의 측면 이동(lateral movement)에 대한 상당히 명확한 그림을 얻을 수 있습니다. 튜닝도, 노이즈도 없이 즉각적인 포렌식만 제공합니다. 합법적인 자동화 보안 스캐너가 HoneyWire를 트립시키는 경우, Hub 설정에서 화이트리스트에 추가하면 됩니다.
참고: 공식 HoneyWire SDK를 사용하여 센서를 구축하는 경우, 이 JSON 형식과 전송은 자동으로 처리됩니다.
HoneyWire의 진정한 강점은 Hub와 Wizard가 완전히 센서에 구애받지 않는다는 것입니다. 포함된 공식 센서에 제한되지 않습니다.
HoneyWire 이벤트 표준 V2.0을 준수하면 어떤 언어(Bash, Go, Rust, Python)로든 무엇이든 모니터링하는 스크립트를 작성할 수 있으며, Sentinel UI가 포렌식 데이터를 동적으로 파싱하고, 구문 강조하며, 렌더링합니다.
DPI(심층 패킷 검사) 엔진, DNS 싱크홀, PDF에 포함된 Canary Token, 이메일 허니팟, 또는 간단한 TCP 포트 트립와이어 등 무엇이든, 범용 이벤트 표준 JSON 페이로드를 Hub에 POST하면 됩니다.
HoneyWire는 4개의 독립적인 마이크로서비스로 구성됩니다:
/Hub: 중앙 두뇌. 임베디드 SQLite 데이터베이스와 Vue.js 대시보드를 실행하는 순수 Go 바이너리. Distroless 컨테이너 내에서 비-root 사용자로 실행되며, 전용 볼륨에 데이터를 안전하게 마운트합니다./Sensors: 유인 노드. 취약한 포트에서 수신 대기하고, 공격자를 함정에 빠뜨리며, 침입 데이터를 Hub에 안전하게 POST하는 정적 링크 Go 바이너리./SDKs: 커뮤니티 개발자가 새 센서를 쉽게 구축할 수 있도록 안전한 Hub 통신을 처리하는 공식 라이브러리(예: sdk-go)./wizard: HoneyWire의 탐색, 배포, 테스트와 같은 운영자 작업을 자동화하는 설정 마법사 CLI 도구.사전 빌드된 GitHub Container 이미지를 사용하여 HoneyWire Hub를 60초 이내에 배포할 수 있습니다.
서버에 새 디렉토리를 만들고, docker-compose.yml 파일을 생성한 후 다음 내용을 붙여넣으세요:
services:
# 1. THE PERMISSION FIXER: Runs once to ensure the Hub can write to the data volume
permission-fixer:
image: alpine:latest
container_name: honeywire-permission-fixer
command: sh -c "chown -R 65532:65532 /data"
volumes:
- ./honeywire_data:/data
# 2. THE HUB: The central Go-based dashboard and API
hub:
image: ghcr.io/andreicscs/honeywire-hub:latest
container_name: honeywire-hub
restart: unless-stopped
ports:
- "8080:8080"
volumes:
- ./honeywire_data:/data
depends_on:
permission-fixer:
condition: service_completed_successfully
# Strict Security Sandbox
user: "65532:65532"
read_only: true
cap_drop: ["ALL"]
security_opt: ["no-new-privileges:true"]
environment:
- HW_ENV=development # Required if not using HTTPS, or the cookie will have the secure flag set, in production it is highly recommended to remove this and run this behind a reverse proxy using https
- HW_PORT=8080
- HW_DB_PATH=/data/honeywire.db
# Optional: Hardcode the dashboard password (disables the UI password reset feature)
# - HW_DASHBOARD_PASSWORD=admin
Hub 시작:
docker compose up -d
브라우저에서 http://<your-server-ip>:HW_PORT로 이동하세요. Initialize Sentinel 화면이 표시됩니다.
honeywire apply를 실행하여 원하는 상태를 조정하거나 honeywire discover를 실행하여 Setup Wizard가 환경을 기반으로 HoneyWire를 자동으로 스캔하고 제안하도록 하세요.컨테이너가 실행되면 Tarpit 센서가 30초 이내에 ONLINE으로 표시됩니다.
honeywire firedrill을 실행하여 HoneyWire가 Hub에 모의 이벤트를 보내 연결을 테스트하세요.
참고: 노드 관리, 센서 업데이트, 롤백 처리에 대한 자세한 내용은 **사용자 운영 가이드**를 참조하세요.
Node Key를 사용하도록 하세요. Hub는 불일치하거나 유효하지 않은 키가 포함된 페이로드를 거부합니다.gcr.io/distroless/static-debian12:nonroot를 사용합니다. 컨테이너가 손상되더라도 피해가 국한되도록 최소 권한 원칙을 따릅니다.net/http (표준 라이브러리), SQLite (ModernC Pure Go 드라이버)HoneyWire는 완전한 GitOps 기반 엔터프라이즈 기만 플랫폼으로 활발히 진화하고 있습니다.
Hub 엔드포인트:
GET /api/v2/version → { "version": "v2.x.x" } 반환