
Canarytokens ajuda a rastrear atividade e ações na sua rede.
por Thinkst Applied Research
Os Canarytokens ajudam a rastrear atividades e ações na sua rede.
Se você tiver algum problema, consulte nossa FAQ aqui, ou crie uma issue e tentaremos responder o mais rápido possível.
Este projeto e todos que participam dele são regidos pelo Código de Conduta. Ao participar, espera-se que você cumpra este código. Por favor, relate comportamentos inaceitáveis para [email protected].
Recomendamos o processo de instalação por imagem Docker.
O servidor Canarytokens pode usar muitas configurações diferentes. Você pode encontrá-las em settings.py. Existem dois
arquivos de configuração principais: frontend.env e switchboard.env.
O frontend.env contém as configurações do processo frontend, tais como:
O switchboard.env contém as configurações do processo switchboard, tais como:
| Nome da Variável | Valor |
|---|---|
| CANARY_MAILGUN_DOMAIN_NAME | <domínio mailgun> |
| CANARY_MAILGUN_API_KEY | |
| CANARY_MANDRILL_API_KEY | |
| CANARY_SENDGRID_API_KEY | |
| CANARY_PUBLIC_IP | <ao invés de usar um domínio> |
| CANARY_PUBLIC_DOMAIN | <ao invés de usar um IP> |
| CANARY_ALERT_EMAIL_FROM_ADDRESS | [email protected] |
| CANARY_ALERT_EMAIL_FROM_DISPLAY | "Canarytoken Mailer" |
| CANARY_ALERT_EMAIL_SUBJECT | "Alert" |
| CANARY_MAX_ALERTS_PER_MINUTE | 1000 |
| CANARY_SMTP_USERNAME | <nome de usuário smtp> |
| CANARY_SMTP_PASSWORD | |
| CANARY_SMTP_SERVER | smtp.gmail.com |
| CANARY_IPINFO_API_KEY | |
| CANARY_SMTP_PORT | 587 |
| CANARY_WEB_IMAGE_UPLOAD_PATH | /uploads |
| LOG_FILE | switchboard.log |
| ERROR_LOG_WEBHOOK | <URI de um webhook para o qual você deseja que os logs de erro sejam enviados> |
| CANARY_FORCE_HTTPS | força o esquema de protocolo https para Canarytokens |
| CANARY_LAMBDA_AWS_CRED_REPORT_AUTH | <token de autenticação compartilhado do verificador de relatório de credenciais> |
Observe que, ao escolher qual provedor de e-mail você deseja usar, você DEVE fornecer apenas informações relacionadas a esse provedor. Por exemplo, se você tiver CANARY_MAILGUN_API_KEY, deverá remover os outros, como CANARY_SENDGRID_API_KEY e CANARY_MANDRILL_API_KEY.
Se você estiver usando a infraestrutura europeia da Mailgun para o seu servidor Canarytokens, precisará adicionar CANARY_MAILGUN_BASE_URL=https://api.eu.mailgun.net ao seu switchboard.env. Se você não especificar isso, usaremos a URL regular 'https://api.mailgun.net' como padrão.
Os Canarytokens de chave de API da AWS usam a infraestrutura do lado da AWS para alocar usuários IAM e executar verificações de segurança. Essa infraestrutura foi movida para um repositório privado.
Este repositório ainda contém os pontos de integração voltados ao Canarytokens:
CANARY_AWSID_URL em frontend.env é a URL do API Gateway/Lambda para o endpoint LinkAWSIDTokenUserToCanaryConsole gerenciado pelo repositório privado.CANARY_AWSID_AUTH em frontend.env deve corresponder ao token de autenticação no segredo do AWS ID. O frontend envia domain, token, auth e guid ao criar um token de chave da AWS.CANARY_AWSID_GUID identifica a instância do Canarytokens ao alocar e excluir tokens de chave da AWS.CANARY_AWSID_CONTROL_ACCOUNT_ID é o ID da conta AWS que possui a fila de exclusão do AWS ID.CANARY_AWSID_URL ou CANARY_AWSID_AUTH não estiver definido, a criação de tokens de chave da AWS será desativada para esta instância do Canarytokens.CANARY_LAMBDA_AWS_CRED_REPORT_AUTH em switchboard.env habilita o callback /a/cr usado pelo verificador de relatório de credenciais do AWS ID.Ao configurar o SMTP de saída, considere o seguinte:
Restrições:
CANARY_ALERT_EMAIL_FROM_DISPLAY deve estar no formato: CANARY_ALERT_EMAIL_FROM_DISPLAY=CanaryAlert <[email protected]>As seguintes configurações precisam ser definidas em switchboard.env para que o SMTP funcione:
Um exemplo completo de configuração em switchboard.env fica assim:
CANARY_SMTP_SERVER=smtp.yourserver.com
CANARY_SMTP_PORT=587
CANARY_SMTP_USERNAME=<your smtp username>
CANARY_SMTP_PASSWORD=<your smtp password>
[email protected]
CANARY_ALERT_EMAIL_SUBJECT="Canary Alert via SMTP"
Por padrão, a menos que esteja sendo executado em modo DEBUG, não é permitido mais de 1 alerta por IP de origem exclusivo por minuto. A atividade ainda será registrada no banco de dados e ficará visível no console de gerenciamento de tokens, mas os alertas não serão gerados (e-mail e/ou webhook).
Isso é ajustável com a variável de ambiente do switchboard CANARY_MAX_ALERTS_PER_MINUTE.
Depois que um webhook retorna um erro 5 vezes seguidas, ele é desativado. Esse comportamento pode ser
ajustado com MAX_ALERT_FAILURES.
Temos uma FAQ aqui
Por favor, consulte nossos documentos de Código de Conduta e de Contribuição antes de enviar um pull request.
Estamos ansiosos pelas suas valiosas contribuições.