Voltar às atualizações
New releaseSep 3, 2026

HoneyWire hub/v2.1.0

Plataforma de decepção de código aberto que transforma qualquer máquina Linux em um canário de alto sinal. Implante sensores tripwire em arquivos, portas e serviços de rede para detectar intrusos com perícia forense instantânea e notificações push.

Compartilhar

HoneyWire Logo

HoneyWire

Latest Release License: GPLv3 Risky Bulletin Docker Native OpenSSF Best Practices

📋 Índice

Visão Geral

HoneyWire é um Construtor de Sistemas de Alerta Antecipado de Segurança Distribuído, Leve e de Alto Sinal, projetado para redes internas. Ele aproveita sua arquitetura e UX para tornar incrivelmente fácil construir um novo servidor Cyber Canary ou implantar HoneyWires em servidores existentes. Usando tecnologia de decepção, ele substitui a abordagem da "lupa" dos SIEMs tradicionais, que muitas vezes afogam analistas em falsos positivos ao vigiar tráfego legítimo, por um modelo de Tripwire de Alta Fidelidade.

Coloque um sensor exatamente onde você quiser. Se ele disparar, você tem um intruso.

  • Tripwires de Produção: Disparam o alarme quando serviços ativos estão sendo sondados de maneiras que não deveriam. Ao colocar um sensor em um arquivo sensível que nunca deveria ser lido ou em uma porta de serviço que nunca deveria ser acessada, você identifica intrusos pelo desvio do "caminho autorizado".
  • Decepção Sintética: Implante iscas como o ICMP Canary ou o Network Scan Detector para atuarem como chamarizes. Como esses sensores não oferecem valor comercial legítimo, 100% do tráfego deles é inteligência acionável.

Configure vários e você começa a ter uma ideia bem clara do movimento lateral de um intruso. Sem ajustes, sem ruído, apenas forense instantânea. Se você tiver scanners de segurança automatizados legítimos disparando HoneyWires, basta colocá-los na lista de permissões nas configurações do Hub.

Demonstração

🔌 O Padrão Universal de Eventos (Traga Seu Próprio Sensor)

Sensores da Comunidade

Nota: Se você construir seu sensor usando os SDKs oficiais do HoneyWire, essa formatação JSON e entrega são tratadas automaticamente para você.

O verdadeiro poder do HoneyWire é que o Hub e o Wizard são completamente agnósticos em relação a sensores. Você não está limitado aos sensores oficiais incluídos.

Ao aderir ao Padrão Universal de Eventos HoneyWire V2.0, você pode escrever um script em qualquer linguagem (Bash, Go, Rust, Python) para monitorar qualquer coisa, e a interface Sentinel irá analisar, destacar a sintaxe e renderizar dinamicamente seus dados forenses.

Seja um mecanismo de Inspeção Profunda de Pacotes (DPI), um DNS sinkhole, um Canary Token embutido em um PDF, um Honeypot de E-mail ou um simples Tripwire de Porta TCP, basta enviar via POST o payload JSON do Padrão Universal de Eventos para o Hub.

Veja o Contrato Completo de Dados de Eventos aqui

Recursos

  • A Interface do Hub Sentinel: Um painel totalmente responsivo, alimentado por Vue 3, com inspeção dinâmica de payloads forenses, implantação e gerenciamento de Nodes e Sensores, incluindo atualizações de sensores, diretamente pela interface.
    • Notificações Push Universais: Integração nativa, sem dependências, para rotear alertas críticos para Discord, Slack, Ntfy e Gotify.
    • Integração com SIEM Empresarial: Encaminhamento nativo de Syslog RFC5424 (TCP/UDP) para enviar telemetria estruturada de forma transparente para Splunk, Elastic, Wazuh ou Vector.
  • O Assistente de Configuração: Uma ferramenta de automação de implantação e teste, desenvolvida explicitamente para não ser um agente em execução 24/7. É simplesmente uma ferramenta CLI TUI que automatiza tarefas do operador, como aplicar e reconciliar o estado desejado do Hub para um determinado Node, lidando automaticamente com configuração, implantação e rollbacks em implantações com falha.
  • Conjunto de HoneyWires Oficiais: Inclui TCP Tarpit, Web Router Decoy, File Canary (FIM), ICMP Canary e Network Scan Detector nativos.

Arquitetura

O HoneyWire é dividido em quatro microsserviços independentes:

  1. /Hub: O cérebro central. Um binário Go puro executando um banco de dados SQLite embutido e o painel Vue.js. Ele roda como um usuário não-root dentro de um contêiner Distroless, montando dados com segurança em um volume dedicado.
  2. /Sensors: Os nós de isca. Binários Go com linkagem estática que escutam em portas vulneráveis, prendem atacantes e enviam via POST, com segurança, os dados de intrusão de volta ao Hub.
  3. /SDKs: Bibliotecas oficiais (como sdk-go) que lidam com a comunicação segura com o Hub para que desenvolvedores da comunidade possam criar novos sensores facilmente.
  4. /wizard: Ferramenta CLI do assistente de configuração para automatizar tarefas do operador, como descoberta, implantação e teste de HoneyWires.

Confira a documentação completa da arquitetura Leia o Guia de Operações do Usuário

🚀 Guia de Início Rápido

Implantar o Hub do HoneyWire leva menos de 60 segundos usando nossas imagens de contêiner pré-construídas do GitHub.

1. Implante o Hub

Crie um novo diretório no seu servidor, crie um arquivo docker-compose.yml e cole o seguinte:

services:
  # 1. O CORRETOR DE PERMISSÕES: Executa uma vez para garantir que o Hub possa gravar no volume de dados
  permission-fixer:
    image: alpine:latest
    container_name: honeywire-permission-fixer
    command: sh -c "chown -R 65532:65532 /data"
    volumes:
      - ./honeywire_data:/data

  # 2. O HUB: O painel e API central baseados em Go
  hub:
    image: ghcr.io/andreicscs/honeywire-hub:latest
    container_name: honeywire-hub
    restart: unless-stopped
    ports:
      - "8080:8080"
    volumes:
      - ./honeywire_data:/data
    depends_on:
      permission-fixer:
        condition: service_completed_successfully
        
    # Sandbox de Segurança Estrito
    user: "65532:65532"
    read_only: true
    cap_drop: ["ALL"]
    security_opt: ["no-new-privileges:true"]
    
    environment:
      - HW_ENV=development # Necessário se não estiver usando HTTPS, ou o cookie terá o flag secure definido; em produção, é altamente recomendado remover isso e executar atrás de um proxy reverso usando https
      - HW_PORT=8080
      - HW_DB_PATH=/data/honeywire.db
      # Opcional: Definir a senha do painel como fixa (desativa o recurso de redefinição de senha da interface)
      # - HW_DASHBOARD_PASSWORD=admin

Inicie o Hub:

docker compose up -d

2. Inicialize o Sistema

Navegue até http://<ip-do-seu-servidor>:HW_PORT no seu navegador. Você será recebido pela tela Initialize Sentinel.

  1. Crie sua Senha Mestra.
  2. Verifique a URL do Endpoint do Hub (o IP/URL onde os sensores alcançarão o Hub).
  3. Clique em "Initialize Hub".

3. Implante Sensores

  1. Crie um novo Node e cole o comando fornecido para instalar e vincular o Assistente de Configuração ao hub
  2. Instale sensores diretamente do Hub e depois execute honeywire apply no node para reconciliar o estado desejado, ou execute honeywire discover para deixar o assistente de configuração escanear automaticamente e sugerir HoneyWires com base no ambiente.

4. Testando os HoneyWires

Assim que seus contêineres estiverem ativos, o sensor Tarpit deve aparecer como ONLINE em 30 segundos. Execute honeywire firedrill para fazer os HoneyWires enviarem um evento simulado ao hub para testar a conectividade.

Nota: Para um mergulho mais profundo no gerenciamento de nodes, atualização de sensores e tratamento de rollbacks, consulte o Guia de Operações do Usuário.


Notas de Segurança

  • Modelo de Ameaças: Para um mergulho profundo nos limites de confiança, riscos de arquitetura e regras de sandboxing, consulte o THREATMODEL.md.
  • Chaves de Node: Garanta que seus sensores usem sua Node Key exclusiva para se comunicar com o Hub. O Hub rejeitará qualquer payload com chaves incompatíveis ou inválidas.
  • Armamento do Sistema: Você pode alternar o botão "System Armed" na interface do Hub para desativar temporariamente as notificações push durante manutenção de rede interna ou varredura de vulnerabilidades.
  • Endurecimento de Contêiner: O HoneyWire utiliza gcr.io/distroless/static-debian12:nonroot. Seguimos o princípio do menor privilégio para garantir que, se um contêiner for comprometido, o impacto seja contido.
  • Implantação Distribuída: É altamente recomendado executar o Hub e seus Sensores em máquinas físicas ou virtuais separadas. Se um atacante comprometer um node de sensor, ele não deve ter acesso local imediato ao Hub centralizado.
  • ⚠️ Criptografia (HTTPS): Sempre sirva a Interface Web e a API do Hub via HTTPS usando um proxy reverso (como Nginx, Caddy ou Traefik) em produção. Não fazer isso expõe sua senha do painel e as Node Keys à captura de tráfego de rede.

Stack Tecnológico

  • Backend: Go 1.25, net/http (Biblioteca Padrão), SQLite (Driver Go Puro ModernC)
  • Frontend: Vue 3 (Composition API), TailwindCSS, Chart.js
  • Infraestrutura: Docker, Docker Compose v5.0.0+

Roadmap e Desenvolvimento

O HoneyWire está evoluindo ativamente em direção a uma plataforma empresarial de decepção totalmente orientada por GitOps.

  • Veja o Roadmap Público para ver o que estamos construindo atualmente (recursos da v2.2.0, reformulação de IaC da v3.0.0 e próximos benchmarks de SIEM).
  • Quer influenciar o roadmap? Contamos muito com o feedback da comunidade. Acesse nossas Discussões no GitHub para votar em recursos futuros, propor novos tipos de iscas ou compartilhar como você usa o HoneyWire no seu laboratório.

Versionamento e Referência da API

  • As versões do HoneyWire são gerenciadas via Git Tags.
  • Endpoint do Hub:
    • GET /api/v2/version → retorna { "version": "v2.x.x" }
  • Arquivo de documentação da API: API.md com referência completa das rotas do backend e payloads de exemplo.

Categorias