
Plataforma de decepção de código aberto que transforma qualquer máquina Linux em um canário de alto sinal. Implante sensores tripwire em arquivos, portas e serviços de rede para detectar intrusos com perícia forense instantânea e notificações push.
HoneyWire é um construtor leve de Sistema de Alerta Antecipado de Segurança Distribuído de Alto Sinal, projetado para redes internas. Ele aproveita sua arquitetura e UX para tornar extremamente fácil construir um novo servidor Cyber Canary ou implantar HoneyWires em servidores existentes. Usando tecnologia de decepção, ele substitui a abordagem de "lupa" dos SIEMs tradicionais, que muitas vezes afogam analistas em falsos positivos ao vigiar tráfego legítimo, por um modelo de Tripwire de Alta Fidelidade.
Coloque um sensor exatamente onde você quiser. Se ele disparar, você tem um intruso.
Configure vários e você começa a ter uma ideia bastante clara do movimento lateral de um intruso. Sem ajustes, sem ruído, apenas forense instantânea. Se você tiver scanners de segurança automatizados legítimos disparando HoneyWires, basta colocá-los na lista de permissões nas configurações do Hub.
Nota: Se você construir seu sensor usando os SDKs oficiais do HoneyWire, esta formatação e entrega JSON são tratadas automaticamente para você.
O verdadeiro poder do HoneyWire é que o Hub e o Wizard são completamente agnósticos em relação a sensores. Você não está limitado aos sensores oficiais incluídos.
Ao aderir ao Padrão Universal de Eventos HoneyWire V2.0, você pode escrever um script em qualquer linguagem (Bash, Go, Rust, Python) para monitorar qualquer coisa, e a interface Sentinel analisará, destacará a sintaxe e renderizará seus dados forenses dinamicamente.
Seja um mecanismo de Inspeção Profunda de Pacotes (DPI), um DNS sinkhole, um Canary Token embutido em um PDF, um Email Honeypot ou um simples TCP Port Tripwire, basta enviar o payload JSON do Padrão Universal de Eventos para o Hub.
HoneyWire é dividido em quatro microsserviços independentes:
/Hub: O cérebro central. Um binário Go puro executando um banco de dados SQLite embutido e o painel Vue.js. Ele executa como um usuário não-root dentro de um contêiner Distroless, montando dados com segurança em um volume dedicado./Sensors: Os nós de isca. Binários Go estaticamente linkados que escutam em portas vulneráveis, prendem atacantes e enviam via POST os dados de intrusão de volta para o Hub./SDKs: Bibliotecas oficiais (como sdk-go) que tratam da comunicação segura com o Hub para que desenvolvedores da comunidade possam facilmente construir novos sensores./wizard: Ferramenta CLI do assistente de configuração para automatizar tarefas do operador, como descoberta, implantação e teste de HoneyWires.Confira a documentação completa da arquitetura Leia o Guia de Operações do Usuário
Implantar o HoneyWire Hub leva menos de 60 segundos usando nossas imagens de contêiner pré-construídas do GitHub.
Crie um novo diretório em seu servidor, crie um arquivo docker-compose.yml e cole o seguinte:
services:
# 1. THE PERMISSION FIXER: Runs once to ensure the Hub can write to the data volume
permission-fixer:
image: alpine:latest
container_name: honeywire-permission-fixer
command: sh -c "chown -R 65532:65532 /data"
volumes:
- ./honeywire_data:/data
# 2. THE HUB: The central Go-based dashboard and API
hub:
image: ghcr.io/andreicscs/honeywire-hub:latest
container_name: honeywire-hub
restart: unless-stopped
ports:
- "8080:8080"
volumes:
- ./honeywire_data:/data
depends_on:
permission-fixer:
condition: service_completed_successfully
# Strict Security Sandbox
user: "65532:65532"
read_only: true
cap_drop: ["ALL"]
security_opt: ["no-new-privileges:true"]
environment:
- HW_ENV=development # Required if not using HTTPS, or the cookie will have the secure flag set, in production it is highly recommended to remove this and run this behind a reverse proxy using https
- HW_PORT=8080
- HW_DB_PATH=/data/honeywire.db
# Optional: Hardcode the dashboard password (disables the UI password reset feature)
# - HW_DASHBOARD_PASSWORD=admin
Inicie o Hub:
docker compose up -d
Navegue até http://<seu-ip-do-servidor>:HW_PORT no seu navegador. Você verá a tela Inicializar Sentinel.
honeywire apply no nó para reconciliar o estado desejado ou execute honeywire discover para que o Assistente de Configuração escaneie automaticamente e sugira HoneyWires com base no ambiente.Assim que seus contêineres estiverem ativos, o sensor Tarpit deve aparecer como ONLINE em 30 segundos.
Execute honeywire firedrill para fazer os HoneyWires enviarem um evento simulado ao hub para testar a conectividade.
Nota: Para um mergulho mais profundo no gerenciamento de nós, atualização de sensores e manipulação de reversões, consulte o Guia de Operações do Usuário.
Node Key exclusiva para se comunicar com o Hub. O Hub rejeitará qualquer payload com chaves incompatíveis ou inválidas.gcr.io/distroless/static-debian12:nonroot. Seguimos o princípio do menor privilégio para garantir que, se um contêiner for comprometido, a explosão seja contida.net/http (Standard Library), SQLite (ModernC Pure Go Driver)Hub:
GET /api/v2/version → retorna { "version": "v2.x.x" }