Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
veilgate — Асимметричная защита от враждебных ИИ-агентов. VeilGate оценивает каждый входящий запрос, перенаправляет подозреваемых агентов в согласованную по IP-адресу среду-ловушку (honeypot) и количественно оценивает вычислительные затраты, навязанные атакующему. | Kitploit
Инструменты/GitHubGitHub/c0oki3s/veilgate
Оборонительные ИнструментыОбход IDS/IPSВеб-безопасностьРазведка угрозМашинное ОбучениеРеагирование на ИнцидентыАнти-БотБезопасность ИИОбнаружение Аномалий
GitHubc0oki3s/veilgate

veilgate

Асимметричная защита от враждебных ИИ-агентов. VeilGate оценивает каждый входящий запрос, перенаправляет подозреваемых агентов в согласованную по IP-адресу среду-ловушку (honeypot) и количественно оценивает вычислительные затраты, навязанные атакующему.

15262 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Репозиторий
Поделиться

VeilGate

VeilGate — это прокси-сервер обмана с открытым исходным кодом для команд, которые хотят повысить стоимость автоматического анализа безопасности, не устанавливая хрупкие правила блокировки перед реальными пользователями.

Он располагается перед веб-приложением, оценивает каждый запрос и выбирает один из трёх вариантов:

  • Real: пропускать чистый трафик к вышестоящему приложению.
  • Challenge: предлагать подозрительным, но неоднозначным клиентам решить браузерную задачу доказательства работы.
  • Tarpit: перенаправлять трафик агентов с высокой степенью уверенности в детерминированное поддельное приложение.

Цель не в магической неуязвимости. Цель — лучшая экономика: позволить людям и обычной автоматизации работать, заставляя ИИ-сканеры тратить время, токены и внимание на правдоподобные тупики.

Что он делает

  • Обратный прокси-сервер с режимами observe, challenge, tarpit и пороговым auto.
  • Сигналы обнаружения для подозрительных user agent, редких заголовков браузера, путей-ловушек, регулярности времени, путей сканеров, маркеров SQLi/XSS/OOB, ротации IP/UA, поведения cookie, формы графа запросов, отпечатков TLS JA3/JA4, отпечатков HTTP/2, повторного воспроизведения канареечных запросов и онлайн-оценки ML.
  • Браузерная задача доказательства работы с транспортом как через , так и через , чтобы кросс-доменные SPA могли решать и повторно прикреплять токен в последующих API-вызовах. Ответ 401 на задачу адаптирован для SPA: он возвращает HTML для навигаций верхнего уровня и JSON (с метаданными PoW для решения на месте) для контекстов /.
cookie
заголовок X-Veilgate-Token
fetch
XHR
  • Цепочка верификаторов HMAC, выдаваемая оператором для сервер-серверных клиентов, которые не могут решить PoW (см. docs/how-to/server-to-server-hmac.md).
  • Теневые ответы приложения со стабильными поддельными профилями для каждого клиента.
  • Внедрение инъекций подсказок и обманных нагрузок для ответов tarpit.
  • Постоянное хранение в SQLite для событий, сводок признаков, журналов аудита и канареек.
  • Метрики Prometheus и легковесная панель мониторинга на слушателе метрик.
  • Файлы правил YAML с горячей перезагрузкой, поставляемые отдельным репозиторием сообщества veilgate-rules.
  • Быстрый старт

    Вариант 1 — Скрипт установки (рекомендуется)

    Скачивает бинарный файл, устанавливает systemd-сервис, устанавливает правила сообщества и записывает начальную конфигурацию в режиме observe.

    root@kitploit:~
    # Однострочник
    curl -sSL https://veilgate.dev/install.sh | sudo bash -s -- --upstream http://localhost:3000
    
    # Или сначала скачайте, затем запустите
    curl -sSL https://veilgate.dev/install.sh -o install.sh
    sudo ./install.sh --upstream http://localhost:3000
    

    Флаги:

    ФлагПо умолчаниюОписание
    --upstream URLhttp://127.0.0.1:3000Ваше вышестоящее приложение
    --listen ADDR:8080Адрес прослушивания прокси
    --metrics-listen ADDR127.0.0.1:9090Метрики (держите в приватности)
    --secret SECRETзапрос или сгенерированСекрет подписи задачи
    --user USERveilgateПользователь сервиса для запуска VeilGate
    --no-service—Пропустить установку systemd-сервиса
    --no-rules—Пропустить установку правил сообщества

    В упакованной конфигурации используется rules_dir: "~/.veilgate/rules". В systemd VeilGate работает от пользователя veilgate, домашний каталог которого — /var/lib/veilgate, поэтому это разрешается в /var/lib/veilgate/.veilgate/rules.

    Если --secret опущен при новой установке, установщик запрашивает на интерактивных терминалах, в противном случае генерирует случайный секрет. Если пользователь сервиса не существует, установщик спрашивает перед созданием на интерактивных терминалах и по умолчанию создаёт для неинтерактивных установок.

    После установки:

    root@kitploit:~
    systemctl status veilgate
    journalctl -u veilgate -f
    

    Вариант 2 — Docker

    root@kitploit:~
    docker run -d --name veilgate \
      --network host \
      -v /etc/veilgate/veilgate.yaml:/etc/veilgate/veilgate.yaml:ro \
      -v ~/.veilgate/rules:/home/nonroot/.veilgate/rules \
      -e VEILGATE_SECRET=$(openssl rand -hex 32) \
      ghcr.io/c0oki3s/veilgate:latest -config /etc/veilgate/veilgate.yaml
    

    Вариант 3 — Сборка из исходников

    Предварительное требование: Go версии 1.25.10 или новее.

    root@kitploit:~
    git clone https://github.com/C0oki3s/veilgate.git
    cd veilgate
    make build
    ./veilgate -config configs/veilgate.yaml
    

    По умолчанию VeilGate слушает на :8080, проксирует на http://localhost:3000 и открывает метрики на :9090.

    Конфигурация по умолчанию запускается в режиме observe — базовый нормальный трафик перед включением challenge или tarpit.

    Режимы работы

    РежимКогда использоватьПоведение
    observeПервоначальное развёртывание и настройкаОценивает и записывает трафик, всегда передаёт вышестоящему приложению
    challengeВы готовы прерывать подозрительных клиентовТрафик со средним баллом получает задачу доказательства работы
    tarpitВы готовы обманывать агентов с высокой степенью уверенностиТрафик с высоким баллом получает поддельное приложение
    autoВы хотите, чтобы пороги сами определяли реакцию на запросНиже порога — передача, средние баллы — задача, высокие — tarpit

    Рекомендуемое развёртывание:

    1. Запустите observe как минимум на несколько дней.
    2. Просмотрите метрики и примеры событий для выявления ложных срабатываний.
    3. Включите challenge для неоднозначного трафика.
    4. Включите tarpit после того, как пороги будут соответствовать вашему окружению.

    Конфигурация

    Начните с configs/veilgate.yaml:

    root@kitploit:~
    listen: ":8080"
    upstream: "http://localhost:3000"
    mode: "observe"
    rules_dir: "~/.veilgate/rules"
    
    detector:
      score_challenge_threshold: 40
      score_tarpit_threshold: 70
      trusted_ips: []
      trusted_proxies: []
    
    metrics:
      listen: ":9090"
    

    Полный справочник: Справочник конфигурации.

    Правила

    VeilGate поставляется без встроенных правил. Бинарный файл читает rules_dir при запуске и горячо перезагружает изменения; если каталог пуст, он запускается без сигналов обнаружения. Правила берутся из одного места:

    • veilgate-rules — пакет правил, поддерживаемых сообществом. Скрипт install.sh клонирует его автоматически при первой установке. Вы также можете обновить его вручную с помощью встроенной подкоманды update-rules — без пересборки и перезапуска:
    Устанавливает правила автоматически?
    install.sh (первый запуск)Да — клонирует через git
    veilgate бинарный файл (запуск)Нет — читает rules_dir, никогда не загружает
    veilgate update-rulesТолько когда вы явно вызываете
    root@kitploit:~
    # Установить последний пакет в ~/.veilgate/rules (местоположение по умолчанию)
    veilgate update-rules
    
    # Или зафиксировать на теге релиза
    veilgate update-rules --dir ~/.veilgate/rules --version v1.2.0
    
    # Список доступных релизов
    veilgate update-rules --list
    

    После установки наблюдатель fsnotify в VeilGate подхватывает новые файлы в течение ~500 мс. Каждый существующий файл перед перезаписью сохраняется как <имя>.bak (передайте --no-backup, чтобы пропустить). Установленная версия записывается в <rules_dir>/.rules-version.json, чтобы CI и операторы могли проверить, что работает, не обращаясь к метаданным git.

    Относитесь к обоим каталогам как к политике безопасности — просматривайте изменения перед развёртыванием в продакшене, особенно detector.yaml и ip_reputation.yaml. Полное руководство и процедура отката: docs/how-to/install-community-rules.md.

    Документация

    • Начало работы: локальный запуск и первые проверки.
    • Справочник конфигурации: veilgate.yaml и файлы правил.
    • Развёртывание: установка на Linux/systemd.
    • Архитектура: поток запросов и дизайн подсистем.
    • Эксплуатация: метрики, панели, оповещения, рутинные проверки.
    • Карточка модели: поведение и ограничения ML-сигнала.
    • Индекс справочников: полные справочные страницы для поиска.
    • Правила сообщества: установка и обновление поддерживаемых сообществом наборов правил через veilgate update-rules.
    • Модель угроз: что VeilGate делает и не делает для защиты.

    Замечания по безопасности

    • Разворачивайте VeilGate только перед системами, которыми вы владеете или управляете.
    • Не открывайте прямой доступ к слушателю метрик из публичного интернета.
    • Установите VEILGATE_SECRET или challenge.secret перед использованием режимов challenge или tarpit. VeilGate откажется запускаться вне режима observe с секретом задачи по умолчанию.
    • Относитесь к файлам в rules/ как к политике безопасности. Просматривайте их и версионируйте.
    • Начинайте с консервативных порогов и настраивайте их на основе наблюдаемого трафика.

    Разработка

    root@kitploit:~
    make test
    make fmt
    make build
    

    Папка tests верхнего уровня содержит интеграционные тесты чёрного ящика. Модульные тесты уровня пакета находятся рядом с пакетами, так как они проверяют неэкспортируемые детекторы, TLS-отпечатки, tarpit и ML-помощники.

    Лицензия

    Apache-2.0. См. LICENSE.

    Скачать инструмент