
Plataforma de decepção de código aberto que transforma qualquer máquina Linux em um canário de alto sinal. Implante sensores tripwire em arquivos, portas e serviços de rede para detectar intrusos com perícia forense instantânea e notificações push.
HoneyWire é um Construtor de Sistemas de Alerta Antecipado de Segurança Distribuído, Leve e de Alto Sinal, projetado para redes internas. Ele aproveita sua arquitetura e UX para tornar incrivelmente fácil construir um novo servidor Cyber Canary ou implantar HoneyWires em servidores existentes. Usando tecnologia de decepção, ele substitui a abordagem da "lupa" dos SIEMs tradicionais, que muitas vezes afogam analistas em falsos positivos ao vigiar tráfego legítimo, por um modelo de Tripwire de Alta Fidelidade.
Coloque um sensor exatamente onde você quiser. Se ele disparar, você tem um intruso.
Configure vários e você começa a ter uma ideia bem clara do movimento lateral de um intruso. Sem ajustes, sem ruído, apenas forense instantânea. Se você tiver scanners de segurança automatizados legítimos disparando HoneyWires, basta colocá-los na lista de permissões nas configurações do Hub.
Nota: Se você construir seu sensor usando os SDKs oficiais do HoneyWire, essa formatação JSON e entrega são tratadas automaticamente para você.
O verdadeiro poder do HoneyWire é que o Hub e o Wizard são completamente agnósticos em relação a sensores. Você não está limitado aos sensores oficiais incluídos.
Ao aderir ao Padrão Universal de Eventos HoneyWire V2.0, você pode escrever um script em qualquer linguagem (Bash, Go, Rust, Python) para monitorar qualquer coisa, e a interface Sentinel irá analisar, destacar a sintaxe e renderizar dinamicamente seus dados forenses.
Seja um mecanismo de Inspeção Profunda de Pacotes (DPI), um DNS sinkhole, um Canary Token embutido em um PDF, um Honeypot de E-mail ou um simples Tripwire de Porta TCP, basta enviar via POST o payload JSON do Padrão Universal de Eventos para o Hub.
O HoneyWire é dividido em quatro microsserviços independentes:
/Hub: O cérebro central. Um binário Go puro executando um banco de dados SQLite embutido e o painel Vue.js. Ele roda como um usuário não-root dentro de um contêiner Distroless, montando dados com segurança em um volume dedicado./Sensors: Os nós de isca. Binários Go com linkagem estática que escutam em portas vulneráveis, prendem atacantes e enviam via POST, com segurança, os dados de intrusão de volta ao Hub./SDKs: Bibliotecas oficiais (como sdk-go) que lidam com a comunicação segura com o Hub para que desenvolvedores da comunidade possam criar novos sensores facilmente./wizard: Ferramenta CLI do assistente de configuração para automatizar tarefas do operador, como descoberta, implantação e teste de HoneyWires.Confira a documentação completa da arquitetura Leia o Guia de Operações do Usuário
Implantar o Hub do HoneyWire leva menos de 60 segundos usando nossas imagens de contêiner pré-construídas do GitHub.
Crie um novo diretório no seu servidor, crie um arquivo docker-compose.yml e cole o seguinte:
services:
# 1. O CORRETOR DE PERMISSÕES: Executa uma vez para garantir que o Hub possa gravar no volume de dados
permission-fixer:
image: alpine:latest
container_name: honeywire-permission-fixer
command: sh -c "chown -R 65532:65532 /data"
volumes:
- ./honeywire_data:/data
# 2. O HUB: O painel e API central baseados em Go
hub:
image: ghcr.io/andreicscs/honeywire-hub:latest
container_name: honeywire-hub
restart: unless-stopped
ports:
- "8080:8080"
volumes:
- ./honeywire_data:/data
depends_on:
permission-fixer:
condition: service_completed_successfully
# Sandbox de Segurança Estrito
user: "65532:65532"
read_only: true
cap_drop: ["ALL"]
security_opt: ["no-new-privileges:true"]
environment:
- HW_ENV=development # Necessário se não estiver usando HTTPS, ou o cookie terá o flag secure definido; em produção, é altamente recomendado remover isso e executar atrás de um proxy reverso usando https
- HW_PORT=8080
- HW_DB_PATH=/data/honeywire.db
# Opcional: Definir a senha do painel como fixa (desativa o recurso de redefinição de senha da interface)
# - HW_DASHBOARD_PASSWORD=admin
Inicie o Hub:
docker compose up -d
Navegue até http://<ip-do-seu-servidor>:HW_PORT no seu navegador. Você será recebido pela tela Initialize Sentinel.
honeywire apply no node para reconciliar o estado desejado, ou execute honeywire discover para deixar o assistente de configuração escanear automaticamente e sugerir HoneyWires com base no ambiente.Assim que seus contêineres estiverem ativos, o sensor Tarpit deve aparecer como ONLINE em 30 segundos.
Execute honeywire firedrill para fazer os HoneyWires enviarem um evento simulado ao hub para testar a conectividade.
Nota: Para um mergulho mais profundo no gerenciamento de nodes, atualização de sensores e tratamento de rollbacks, consulte o Guia de Operações do Usuário.
Node Key exclusiva para se comunicar com o Hub. O Hub rejeitará qualquer payload com chaves incompatíveis ou inválidas.gcr.io/distroless/static-debian12:nonroot. Seguimos o princípio do menor privilégio para garantir que, se um contêiner for comprometido, o impacto seja contido.net/http (Biblioteca Padrão), SQLite (Driver Go Puro ModernC)O HoneyWire está evoluindo ativamente em direção a uma plataforma empresarial de decepção totalmente orientada por GitOps.
Hub:
GET /api/v2/version → retorna { "version": "v2.x.x" }