
Открытая платформа обмана, превращающая любой компьютер под управлением Linux в высокосигнальную канарейку. Развертывайте датчики-ловушки на файлах, портах и сетевых службах для обнаружения злоумышленников с мгновенной криминалистикой и push-уведомлениями.
HoneyWire — это легковесный, распределённый конструктор системы раннего оповещения безопасности с высоким сигналом, предназначенный для внутренних сетей. Он использует свою архитектуру и пользовательский опыт, чтобы сделать создание нового сервера "Киберканарейки" или развёртывание HoneyWire на существующих невероятно простым. Используя технологию обмана, он заменяет подход "увеличительного стекла" традиционных SIEM, которые часто перегружают аналитиков ложными срабатываниями, следя за легитимным трафиком, моделью высокоточного трипвира.
Разместите датчик ровно там, где нужно. Если он сработает — у вас злоумышленник.
Настройте несколько датчиков — и начнёт вырисовываться довольно ясная картина бокового перемещения злоумышленника. Никакой настройки, никакого шума, только мгновенная криминалистика. Если у вас есть легитимные автоматические сканеры безопасности, которые срабатывают на HoneyWire, просто добавьте их в белый список в настройках Хаба.
Примечание: Если вы создаёте свой датчик, используя официальные HoneyWire SDK, этот JSON-формат и доставка обрабатываются автоматически.
Настоящая сила HoneyWire в том, что Хаб и Мастер полностью не зависят от датчиков. Вы не ограничены включёнными официальными датчиками.
Следуя Стандарту событий HoneyWire V2.0, вы можете написать скрипт на любом языке (Bash, Go, Rust, Python) для мониторинга чего угодно, и интерфейс Sentinel будет динамически разбирать, подсвечивать синтаксис и отображать ваши криминалистические данные.
Будь то движок Deep Packet Inspection (DPI), DNS-топливо, Canary Token, встроенный в PDF, Email Honeypot или простой TCP Port Tripwire, просто отправьте POST-запрос с JSON-полезной нагрузкой Универсального стандарта событий в Хаб.
HoneyWire разделён на четыре независимых микросервиса:
/Hub: Центральный мозг. Чистый Go-бинарник со встроенной базой данных SQLite и панелью Vue.js. Запускается от имени непривилегированного пользователя в контейнере Distroless, безопасно монтируя данные в выделенный том./Sensors: Узлы-приманки. Статически слинкованные Go-бинарники, которые слушают уязвимые порты, ловят атакующих и безопасно отправляют POST-запросы с данными о вторжении обратно в Хаб./SDKs: Официальные библиотеки (например, sdk-go), обеспечивающие безопасную связь с Хабом, чтобы разработчики сообщества могли легко создавать новые датчики./wizard: CLI-инструмент мастера настройки для автоматизации задач оператора, таких как обнаружение, развёртывание и тестирование HoneyWire.Ознакомьтесь с полной документацией по архитектуре Прочитайте руководство по эксплуатации
Развёртывание Хаба HoneyWire занимает менее 60 секунд с использованием наших предварительно собранных образов контейнеров GitHub.
Создайте новую директорию на вашем сервере, создайте файл docker-compose.yml и вставьте следующее:
services:
# 1. THE PERMISSION FIXER: Runs once to ensure the Hub can write to the data volume
permission-fixer:
image: alpine:latest
container_name: honeywire-permission-fixer
command: sh -c "chown -R 65532:65532 /data"
volumes:
- ./honeywire_data:/data
# 2. THE HUB: The central Go-based dashboard and API
hub:
image: ghcr.io/andreicscs/honeywire-hub:latest
container_name: honeywire-hub
restart: unless-stopped
ports:
- "8080:8080"
volumes:
- ./honeywire_data:/data
depends_on:
permission-fixer:
condition: service_completed_successfully
# Strict Security Sandbox
user: "65532:65532"
read_only: true
cap_drop: ["ALL"]
security_opt: ["no-new-privileges:true"]
environment:
- HW_ENV=development # Required if not using HTTPS, or the cookie will have the secure flag set, in production it is highly recommended to remove this and run this behind a reverse proxy using https
- HW_PORT=8080
- HW_DB_PATH=/data/honeywire.db
# Optional: Hardcode the dashboard password (disables the UI password reset feature)
# - HW_DASHBOARD_PASSWORD=admin
Запустите Хаб:
docker compose up -d
Перейдите в браузере по адресу http://<ip-вашего-сервера>:HW_PORT. Вас встретит экран Initialize Sentinel.
honeywire apply на узле для согласования желаемого состояния или выполните honeywire discover, чтобы Мастер настройки автоматически просканировал среду и предложил HoneyWire.Как только ваши контейнеры будут запущены, датчик Tarpit должен появиться как ONLINE в течение 30 секунд.
Выполните honeywire firedrill, чтобы датчики HoneyWire отправили тестовое событие в хаб для проверки соединения.
Примечание: Для более глубокого изучения управления узлами, обновления датчиков и обработки откатов см. Руководство по эксплуатации.
Node Key для связи с Хабом. Хаб будет отклонять любые полезные нагрузки с несовпадающими или недействительными ключами.gcr.io/distroless/static-debian12:nonroot. Мы следуем принципу наименьших привилегий, чтобы в случае компрометации контейнера взрыв был локализован.net/http (Стандартная библиотека), SQLite (ModernC Pure Go Driver)Hub:
GET /api/v2/version → возвращает { "version": "v2.x.x" }