Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
veilgate — Asymmetric defense against adversarial AI agents. VeilGate evaluates each incoming request, redirects suspected agents into a per-IP-consistent honeypot environment, and quantifies the computational cost imposed on the attacker. | Kitploit
Инструменты/GitHubGitHub/c0oki3s/veilgate
Defensive ToolsIDS/IPS EvasionWeb SecurityThreat IntelligenceMachine LearningIncident ResponseAnti-BotAI SecurityAnomaly Detection
GitHubc0oki3s/veilgate

veilgate

Asymmetric defense against adversarial AI agents. VeilGate evaluates each incoming request, redirects suspected agents into a per-IP-consistent honeypot environment, and quantifies the computational cost imposed on the attacker.

1521 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий

VeilGate

VeilGate — это прокси-сервер обмана с открытым исходным кодом для команд, которые хотят повысить стоимость автоматического анализа безопасности, не устанавливая хрупкие правила блокировки перед реальными пользователями.

Он располагается перед веб-приложением, оценивает каждый запрос и выбирает один из трёх вариантов:

  • Real: пропускать чистый трафик к вышестоящему приложению.
  • Challenge: предлагать подозрительным, но неоднозначным клиентам решить браузерную задачу доказательства работы.
  • Tarpit: перенаправлять трафик агентов с высокой степенью уверенности в детерминированное поддельное приложение.

Цель не в магической неуязвимости. Цель — лучшая экономика: позволить людям и обычной автоматизации работать, заставляя ИИ-сканеры тратить время, токены и внимание на правдоподобные тупики.

Что он делает

  • Обратный прокси-сервер с режимами observe, challenge, tarpit и пороговым auto.
  • Сигналы обнаружения для подозрительных user agent, редких заголовков браузера, путей-ловушек, регулярности времени, путей сканеров, маркеров SQLi/XSS/OOB, ротации IP/UA, поведения cookie, формы графа запросов, отпечатков TLS JA3/JA4, отпечатков HTTP/2, повторного воспроизведения канареечных запросов и онлайн-оценки ML.
  • Браузерная задача доказательства работы с транспортом как через cookie, так и через заголовок X-Veilgate-Token, чтобы кросс-доменные SPA могли решать и повторно прикреплять токен в последующих API-вызовах. Ответ 401 на задачу адаптирован для SPA: он возвращает HTML для навигаций верхнего уровня и JSON (с метаданными PoW для решения на месте) для контекстов fetch/XHR.
  • Цепочка верификаторов HMAC, выдаваемая оператором для сервер-серверных клиентов, которые не могут решить PoW (см. docs/how-to/server-to-server-hmac.md).
  • Теневые ответы приложения со стабильными поддельными профилями для каждого клиента.
  • Внедрение инъекций подсказок и обманных нагрузок для ответов tarpit.
  • Постоянное хранение в SQLite для событий, сводок признаков, журналов аудита и канареек.
  • Метрики Prometheus и легковесная панель мониторинга на слушателе метрик.
  • Файлы правил YAML с горячей перезагрузкой, поставляемые отдельным репозиторием сообщества veilgate-rules.

Быстрый старт

Вариант 1 — Скрипт установки (рекомендуется)

Скачивает бинарный файл, устанавливает systemd-сервис, устанавливает правила сообщества и записывает начальную конфигурацию в режиме observe.

root@kitploit:~
# Однострочник
curl -sSL https://veilgate.dev/install.sh | sudo bash -s -- --upstream http://localhost:3000

# Или сначала скачайте, затем запустите
curl -sSL https://veilgate.dev/install.sh -o install.sh
sudo ./install.sh --upstream http://localhost:3000

Флаги:

В упакованной конфигурации используется rules_dir: "~/.veilgate/rules". В systemd VeilGate работает от пользователя veilgate, домашний каталог которого — /var/lib/veilgate, поэтому это разрешается в /var/lib/veilgate/.veilgate/rules.

Если --secret опущен при новой установке, установщик запрашивает на интерактивных терминалах, в противном случае генерирует случайный секрет. Если пользователь сервиса не существует, установщик спрашивает перед созданием на интерактивных терминалах и по умолчанию создаёт для неинтерактивных установок.

После установки:

root@kitploit:~
systemctl status veilgate
journalctl -u veilgate -f

Вариант 2 — Docker

root@kitploit:~
docker run -d --name veilgate \
  --network host \
  -v /etc/veilgate/veilgate.yaml:/etc/veilgate/veilgate.yaml:ro \
  -v ~/.veilgate/rules:/home/nonroot/.veilgate/rules \
  -e VEILGATE_SECRET=$(openssl rand -hex 32) \
  ghcr.io/c0oki3s/veilgate:latest -config /etc/veilgate/veilgate.yaml

Вариант 3 — Сборка из исходников

Предварительное требование: Go версии 1.25.10 или новее.

root@kitploit:~
git clone https://github.com/C0oki3s/veilgate.git
cd veilgate
make build
./veilgate -config configs/veilgate.yaml

По умолчанию VeilGate слушает на :8080, проксирует на http://localhost:3000 и открывает метрики на :9090.

Конфигурация по умолчанию запускается в режиме observe — базовый нормальный трафик перед включением challenge или tarpit.

Режимы работы

Рекомендуемое развёртывание:

  1. Запустите observe как минимум на несколько дней.
  2. Просмотрите метрики и примеры событий для выявления ложных срабатываний.
  3. Включите challenge для неоднозначного трафика.
  4. Включите tarpit после того, как пороги будут соответствовать вашему окружению.

Конфигурация

Начните с configs/veilgate.yaml:

root@kitploit:~
listen: ":8080"
upstream: "http://localhost:3000"
mode: "observe"
rules_dir: "~/.veilgate/rules"

detector:
  score_challenge_threshold: 40
  score_tarpit_threshold: 70
  trusted_ips: []
  trusted_proxies: []

metrics:
  listen: ":9090"

Полный справочник: Справочник конфигурации.

Правила

VeilGate поставляется без встроенных правил. Бинарный файл читает rules_dir при запуске и горячо перезагружает изменения; если каталог пуст, он запускается без сигналов обнаружения. Правила берутся из одного места:

  • veilgate-rules — пакет правил, поддерживаемых сообществом. Скрипт install.sh клонирует его автоматически при первой установке. Вы также можете обновить его вручную с помощью встроенной подкоманды update-rules — без пересборки и перезапуска:
Устанавливает правила автоматически?
install.sh (первый запуск) — клонирует через git
root@kitploit:~
# Установить последний пакет в ~/.veilgate/rules (местоположение по умолчанию)
veilgate update-rules

# Или зафиксировать на теге релиза
veilgate update-rules --dir ~/.veilgate/rules --version v1.2.0

# Список доступных релизов
veilgate update-rules --list

После установки наблюдатель fsnotify в VeilGate подхватывает новые файлы в течение ~500 мс. Каждый существующий файл перед перезаписью сохраняется как <имя>.bak (передайте --no-backup, чтобы пропустить). Установленная версия записывается в <rules_dir>/.rules-version.json, чтобы CI и операторы могли проверить, что работает, не обращаясь к метаданным git.

Относитесь к обоим каталогам как к политике безопасности — просматривайте изменения перед развёртыванием в продакшене, особенно detector.yaml и ip_reputation.yaml. Полное руководство и процедура отката: docs/how-to/install-community-rules.md.

Документация

  • Начало работы: локальный запуск и первые проверки.
  • Справочник конфигурации: veilgate.yaml и файлы правил.
  • Развёртывание: установка на Linux/systemd.
  • Архитектура: поток запросов и дизайн подсистем.
  • Эксплуатация: метрики, панели, оповещения, рутинные проверки.
  • Карточка модели: поведение и ограничения ML-сигнала.
  • Индекс справочников: полные справочные страницы для поиска.
  • Правила сообщества: установка и обновление поддерживаемых сообществом наборов правил через veilgate update-rules.
  • Модель угроз: что VeilGate делает и не делает для защиты.

Замечания по безопасности

  • Разворачивайте VeilGate только перед системами, которыми вы владеете или управляете.
  • Не открывайте прямой доступ к слушателю метрик из публичного интернета.
  • Установите VEILGATE_SECRET или challenge.secret перед использованием режимов challenge или tarpit. VeilGate откажется запускаться вне режима observe с секретом задачи по умолчанию.
  • Относитесь к файлам в rules/ как к политике безопасности. Просматривайте их и версионируйте.
  • Начинайте с консервативных порогов и настраивайте их на основе наблюдаемого трафика.

Разработка

root@kitploit:~
make test
make fmt
make build

Папка tests верхнего уровня содержит интеграционные тесты чёрного ящика. Модульные тесты уровня пакета находятся рядом с пакетами, так как они проверяют неэкспортируемые детекторы, TLS-отпечатки, tarpit и ML-помощники.

Лицензия

Apache-2.0. См. LICENSE.

Скачать инструмент
ФлагПо умолчаниюОписание
--upstream URLhttp://127.0.0.1:3000Ваше вышестоящее приложение
--listen ADDR:8080Адрес прослушивания прокси
--metrics-listen ADDR127.0.0.1:9090Метрики (держите в приватности)
--secret SECRETзапрос или сгенерированСекрет подписи задачи
--user USERveilgateПользователь сервиса для запуска VeilGate
--no-service—Пропустить установку systemd-сервиса
--no-rules—Пропустить установку правил сообщества
РежимКогда использоватьПоведение
observeПервоначальное развёртывание и настройкаОценивает и записывает трафик, всегда передаёт вышестоящему приложению
challengeВы готовы прерывать подозрительных клиентовТрафик со средним баллом получает задачу доказательства работы
tarpitВы готовы обманывать агентов с высокой степенью уверенностиТрафик с высоким баллом получает поддельное приложение
autoВы хотите, чтобы пороги сами определяли реакцию на запросНиже порога — передача, средние баллы — задача, высокие — tarpit
Да
veilgate бинарный файл (запуск)Нет — читает rules_dir, никогда не загружает
veilgate update-rulesТолько когда вы явно вызываете