
Открытая платформа обмана, превращающая любой компьютер под управлением Linux в высокосигнальную канарейку. Развертывайте датчики-ловушки на файлах, портах и сетевых службах для обнаружения злоумышленников с мгновенной криминалистикой и push-уведомлениями.
HoneyWire — это легковесный распределённый конструктор систем раннего предупреждения о вторжениях с высоким сигналом, предназначенный для внутренних сетей. Благодаря своей архитектуре и UX он позволяет невероятно легко развернуть новый сервер Cyber Canary или установить HoneyWires на уже существующие. Используя технологию обмана (deception), он заменяет подход «увеличительного стекла» традиционных SIEM-систем, которые часто перегружают аналитиков ложными срабатываниями при мониторинге легитимного трафика, на модель High-Fidelity Tripwire.
Разместите датчик ровно там, где нужно. Если он сработает — у вас вторжение.
Разверните несколько датчиков — и у вас появится довольно чёткая картина бокового перемещения злоумышленника. Никакой настройки, никакого шума — только мгновенная криминалистика. Если ваши легитимные автоматизированные сканеры безопасности вызывают срабатывание HoneyWires, просто добавьте их в белый список в настройках Hub.
Примечание: Если вы создаёте свой датчик с использованием официальных HoneyWire SDK, форматирование JSON и доставка обрабатываются автоматически.
Настоящая мощь HoneyWire заключается в том, что Hub и Wizard полностью не зависят от типа датчиков. Вы не ограничены входящими в комплект официальными датчиками.
Следуя HoneyWire Event Standard V2.0, вы можете написать скрипт на любом языке (Bash, Go, Rust, Python) для мониторинга чего угодно, и интерфейс Sentinel будет динамически разбирать, подсвечивать синтаксис и отображать ваши криминалистические данные.
Будь то механизм Deep Packet Inspection (DPI), DNS sinkhole, Canary Token, встроенный в PDF, Email Honeypot или простой TCP Port Tripwire — просто отправьте JSON-нагрузку Universal Event Standard на Hub.
HoneyWire разделён на четыре независимых микросервиса:
/Hub: Центральный мозг. Чистый Go-бинарник со встроенной базой данных SQLite и панелью управления Vue.js. Работает от непривилегированного пользователя внутри контейнера Distroless, безопасно монтируя данные в выделенный том./Sensors: Узлы-приманки. Статически слинкованные Go-бинарники, которые слушают уязвимые порты, ловят атакующих и безопасно отправляют данные о вторжениях обратно на Hub./SDKs: Официальные библиотеки (например, sdk-go), которые обеспечивают безопасную связь с Hub, чтобы разработчики сообщества могли легко создавать новые датчики./wizard: CLI-инструмент мастера настройки для автоматизации задач оператора, таких как обнаружение, развёртывание и тестирование HoneyWires.Полная документация по архитектуре Руководство по эксплуатации
Развёртывание HoneyWire Hub занимает менее 60 секунд с использованием наших готовых образов GitHub Container.
Создайте новую директорию на вашем сервере, создайте файл docker-compose.yml и вставьте следующее:
services:
# 1. ИСПРАВИТЕЛЬ ПРАВ: Запускается один раз, чтобы Hub мог записывать в том данных
permission-fixer:
image: alpine:latest
container_name: honeywire-permission-fixer
command: sh -c "chown -R 65532:65532 /data"
volumes:
- ./honeywire_data:/data
# 2. HUB: Центральная панель управления и API на Go
hub:
image: ghcr.io/andreicscs/honeywire-hub:latest
container_name: honeywire-hub
restart: unless-stopped
ports:
- "8080:8080"
volumes:
- ./honeywire_data:/data
depends_on:
permission-fixer:
condition: service_completed_successfully
# Строгая песочница безопасности
user: "65532:65532"
read_only: true
cap_drop: ["ALL"]
security_opt: ["no-new-privileges:true"]
environment:
- HW_ENV=development # Требуется, если не используется HTTPS, иначе cookie будет иметь флаг secure; в продакшене настоятельно рекомендуется удалить это и запускать за обратным прокси с https
- HW_PORT=8080
- HW_DB_PATH=/data/honeywire.db
# Опционально: Захардкодить пароль панели управления (отключает функцию сброса пароля в UI)
# - HW_DASHBOARD_PASSWORD=admin
Запустите Hub:
docker compose up -d
Перейдите в браузере по адресу http://<ip-вашего-сервера>:HW_PORT. Вас встретит экран Initialize Sentinel.
honeywire apply на узле для согласования желаемого состояния или выполните honeywire discover, чтобы мастер настройки автоматически просканировал и предложил HoneyWires на основе окружения.После запуска контейнеров датчик Tarpit должен появиться как ONLINE в течение 30 секунд.
Выполните honeywire firedrill, чтобы HoneyWires отправили тестовое событие на Hub для проверки связи.
Примечание: Для более глубокого изучения управления узлами, обновления датчиков и обработки откатов см. Руководство по эксплуатации.
Node Key для связи с Hub. Hub отклонит любые нагрузки с несовпадающими или недействительными ключами.gcr.io/distroless/static-debian12:nonroot. Мы следуем принципу наименьших привилегий, чтобы в случае компрометации контейнера ущерб был локализован.net/http (стандартная библиотека), SQLite (ModernC Pure Go Driver)HoneyWire активно развивается в сторону полноценной enterprise-платформы обмана, управляемой через GitOps.
Hub:
GET /api/v2/version → возвращает { "version": "v2.x.x" }