Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
veilgate — Asymmetric defense against adversarial AI agents. VeilGate evaluates each incoming request, redirects suspected agents into a per-IP-consistent honeypot environment, and quantifies the computational cost imposed on the attacker. | Kitploit
Ferramentas/GitHubGitHub/c0oki3s/veilgate
Defensive ToolsIDS/IPS EvasionWeb SecurityThreat IntelligenceMachine LearningIncident ResponseAnti-BotAI SecurityAnomaly Detection
GitHubc0oki3s/veilgate

veilgate

Asymmetric defense against adversarial AI agents. VeilGate evaluates each incoming request, redirects suspected agents into a per-IP-consistent honeypot environment, and quantifies the computational cost imposed on the attacker.

152há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório

VeilGate

VeilGate é um proxy de decepção de código aberto para equipes que desejam aumentar o custo da sondagem automatizada de segurança sem colocar regras frágeis de bloqueio na frente de usuários reais.

Ele se posiciona na frente de uma aplicação web, pontua cada requisição e escolhe um de três resultados:

  • Real: encaminha tráfego limpo para o aplicativo upstream.
  • Desafio: pede a clientes suspeitos, mas ambíguos, que resolvam uma prova de trabalho no navegador.
  • Tarpit: desvia o tráfego de agentes de alta confiança para um aplicativo falso determinístico.

O objetivo não é invulnerabilidade mágica. O objetivo é uma economia melhor: manter humanos e automação normal em movimento, enquanto faz com que scanners assistidos por IA gastem tempo, tokens e atenção em becos sem saída críveis.

O que Faz

  • Proxy reverso com modos observe, challenge, tarpit e auto orientado por limiares.
  • Sinais de detecção para user agents suspeitos, cabeçalhos de navegador esparsos, caminhos honeypot, regularidade de tempo, caminhos de scanner, marcadores SQLi/XSS/OOB, rotação de IP/UA, comportamento de cookies, formato do grafo de requisições, impressões digitais TLS JA3/JA4, impressões digitais HTTP/2, reprodução de canary e pontuação ML online.
  • Desafio de prova de trabalho no navegador com transportes cookie e cabeçalho X-Veilgate-Token para que SPAs de origem cruzada possam resolver e reanexar o token em chamadas de API subsequentes. A resposta de desafio 401 é ciente de SPA: retorna HTML para navegações de nível superior e JSON (com os metadados PoW para resolver inline) para contextos fetch / XHR.
  • Cadeia de verificadores HMAC emitida pelo operador para clientes servidor-a-servidor que não podem resolver o PoW (veja docs/how-to/server-to-server-hmac.md).
  • Respostas de aplicativos sombra com perfis falsos estáveis por cliente.
  • Injeção de prompt e injeção de payload isca para respostas tarpit.
  • Persistência SQLite para eventos, sumarizações de características, logs de auditoria e canaries.
  • Métricas Prometheus e um painel leve no listener de métricas.
  • Arquivos de regras YAML recarregáveis a quente, fornecidos pelo repositório comunitário separado veilgate-rules.

Início Rápido

Opção 1 — Script de instalação (recomendado)

Baixa o binário, instala um serviço systemd, instala regras comunitárias e escreve uma configuração inicial no modo observe.

root@kitploit:~
# One-liner
curl -sSL https://veilgate.dev/install.sh | sudo bash -s -- --upstream http://localhost:3000

# Or download first, then run
curl -sSL https://veilgate.dev/install.sh -o install.sh
sudo ./install.sh --upstream http://localhost:3000

Flags:

A configuração empacotada usa rules_dir: "~/.veilgate/rules". No systemd, VeilGate é executado como o usuário veilgate cujo home é /var/lib/veilgate, então isso resolve para /var/lib/veilgate/.veilgate/rules.

Se --secret for omitido em uma nova instalação, o instalador solicita em terminais interativos e, caso contrário, gera um segredo aleatório. Se o usuário do serviço não existir, o instalador pergunta antes de criá-lo em terminais interativos e padrão para criação em instalações não interativas.

Após instalação:

root@kitploit:~
systemctl status veilgate
journalctl -u veilgate -f

Opção 2 — Docker

root@kitploit:~
docker run -d --name veilgate \
  --network host \
  -v /etc/veilgate/veilgate.yaml:/etc/veilgate/veilgate.yaml:ro \
  -v ~/.veilgate/rules:/home/nonroot/.veilgate/rules \
  -e VEILGATE_SECRET=$(openssl rand -hex 32) \
  ghcr.io/c0oki3s/veilgate:latest -config /etc/veilgate/veilgate.yaml

Opção 3 — Compilar a partir do código-fonte

Pré-requisito: Go 1.25.10 ou mais novo.

root@kitploit:~
git clone https://github.com/C0oki3s/veilgate.git
cd veilgate
make build
./veilgate -config configs/veilgate.yaml

Por padrão, VeilGate escuta em :8080, faz proxy para http://localhost:3000 e expõe métricas em :9090.

A configuração padrão inicia no modo observe — tráfego normal de linha de base antes de habilitar challenge ou tarpit.

Modos de Operação

Implantação recomendada:

  1. Execute observe por pelo menos vários dias.
  2. Revise métricas e amostras de eventos para falsos positivos.
  3. Habilite challenge para tráfego ambíguo.
  4. Habilite tarpit assim que seus limiares corresponderem ao seu ambiente.

Configuração

Comece com configs/veilgate.yaml:

root@kitploit:~
listen: ":8080"
upstream: "http://localhost:3000"
mode: "observe"
rules_dir: "~/.veilgate/rules"

detector:
  score_challenge_threshold: 40
  score_tarpit_threshold: 70
  trusted_ips: []
  trusted_proxies: []

metrics:
  listen: ":9090"

Referência completa: Referência de Configuração.

Regras

VeilGate não inclui regras embutidas. O binário lê rules_dir na inicialização e recarrega alterações a quente; se o diretório estiver vazio, ele inicia com zero sinais de detecção. As regras vêm de um lugar:

  • veilgate-rules — o pacote de regras mantido pela comunidade. O script install.sh o clona automaticamente na primeira instalação. Você também pode atualizá-lo manualmente com o subcomando update-rules embutido — sem recompilação, sem reinicialização:
Instala regras automaticamente?
install.sh (primeira execução) — clona via git
root@kitploit:~
# Install the latest pack into ~/.veilgate/rules (the default location)
veilgate update-rules

# Or pin to a release tag
veilgate update-rules --dir ~/.veilgate/rules --version v1.2.0

# List available releases
veilgate update-rules --list

Após a instalação, o observador fsnotify do VeilGate captura os novos arquivos em cerca de 500 ms. Cada arquivo existente é copiado como <name>.bak antes de ser sobrescrito (passe --no-backup para pular). A versão instalada é registrada em <rules_dir>/.rules-version.json para que CI e operadores possam verificar o que está em execução sem consultar metadados git.

Trate ambos os diretórios como política de segurança — revise as alterações antes de implantar em produção, especialmente detector.yaml e ip_reputation.yaml. Guia completo e procedimento de reversão: docs/how-to/install-community-rules.md.

Documentação

  • Primeiros Passos: execução local e primeiras verificações.
  • Referência de Configuração: veilgate.yaml e arquivos de regras.
  • Implantação: instalação Linux/systemd.
  • Arquitetura: fluxo de requisição e design de subsistema.
  • Operações: métricas, painéis, alertas, verificações de rotina.
  • Cartão do Modelo: comportamento e limitações do sinal de ML.
  • Índice de Referência: páginas de referência completas orientadas a consulta.
  • Regras Comunitárias: instalar e atualizar conjuntos de regras mantidos pela comunidade via veilgate update-rules.
  • Modelo de Ameaças: o que VeilGate protege e não protege.

Notas de Segurança

  • Implante VeilGate apenas na frente de sistemas que você possui ou opera.
  • Não exponha o listener de métricas diretamente à internet pública.
  • Defina VEILGATE_SECRET ou challenge.secret antes de usar o modo challenge ou tarpit. VeilGate se recusa a iniciar fora do modo observe com o segredo de desafio padrão.
  • Trate os arquivos em rules/ como política de segurança. Revise e versionados.
  • Comece com limiares conservadores e ajuste com base no tráfego observado.

Desenvolvimento

root@kitploit:~
make test
make fmt
make build

A pasta tests de nível superior contém testes de integração de caixa preta. Testes unitários privados de pacote ficam ao lado de seus pacotes porque verificam auxiliares não exportados de detector, impressão digital TLS, tarpit e ML.

Licença

Apache-2.0. Veja LICENSE.

Baixar ferramenta
BandeiraPadrãoDescrição
--upstream URLhttp://127.0.0.1:3000Sua aplicação upstream
--listen ADDR:8080Endereço de escuta do proxy
--metrics-listen ADDR127.0.0.1:9090Métricas (mantenha privado)
--secret SECRETprompt ou geradoSegredo de assinatura do desafio
--user USERveilgateUsuário do serviço para executar VeilGate
--no-service—Pular serviço systemd
--no-rules—Pular instalação de regras comunitárias
ModoUse quandoComportamento
observeImplantação inicial e ajustePontua e registra tráfego, sempre encaminha upstream
challengeVocê se sente confortável em interromper clientes suspeitosTráfego de pontuação média recebe prova de trabalho
tarpitVocê está pronto para enganar agentes de alta confiançaTráfego de alta pontuação recebe o aplicativo falso
autoVocê quer que os limiares direcionem a aplicação por requisiçãoEncaminha abaixo do limiar, desafia pontuações médias, tarpit pontuações altas
Sim
veilgate binary (inicialização)Não — lê rules_dir, nunca busca
veilgate update-rulesApenas quando você o chama explicitamente