
Инструменты deception-engineering, извлечённые из production-платформы, которая берёт живой трафик атакующих, supply-chain canary-токены, логи honeypot → оценку по MITRE ATT&CK и подписанную, версионируемую спецификацию deception-конфигурации. Чистый Python, MIT.

Четыре инструмента для deception-инжиниринга, извлечённые из production-платформы безопасности, которая обрабатывает живой интернет-трафик, очищенные от всех продуктовых/секретных связей и выпущенные под MIT.
Это не лабораторная демонстрация. Каждый инструмент — часть WraithWall — deception-платформы, построенной одним разработчиком, работающей за обратным прокси с honeypot, который круглосуточно поставляет ей данные. Это те части, которые действительно можно переиспользовать отдельно: если вы запускаете honeypot, расставляете canary-токены или хотите версионировать конфигурацию deception как код — они для вас.
Каждый проект — это самостоятельный пакет, устанавливаемый через pip install, со своим README,
примерами, тестами и CLI. Никакой зависимости от платформы — ни Flask, ни базы данных, ни секретов.
| Проект | Что делает | Установка |
|---|---|---|
| canary-kit | Создаёт, регистрирует и обнаруживает canary-токены для supply-chain — сопоставляет входящий beacon напрямую с токеном, который вы посадили. Подключаемое хранилище, опциональный Redis. | cd canary-kit && pip install . |
| honeypot-mitre | Превращает сырые логи honeypot Cowrie в структурированные техники MITRE ATT&CK, детерминированный score и дедупликацию при воспроизведении — LLM не требуется (это опциональное дополнение). | cd honeypot-mitre && pip install . |
| dml-spec | Deception Markup Language — версионируемая спецификация с HMAC-подписью для конфигурации trap/canary. Валидируйте, подписывайте и проверяйте, чтобы ваша deception-конфигурация была diffable и защищена от подмены. | cd dml-spec && pip install . |
| wraithmesh | Распределённая сенсорная сеть — отслеживает логи Cowrie, локально сворачивает кампании, отправляет подписанные наблюдения классов эквивалентности подтверждающим агрегаторам. Приватность исходящего трафика по умолчанию. | cd honeypot-mitre && pip install . && cd ../wraithmesh && pip install . |
# 1. Canary Kit — mint a token, then detect its beacon
cd canary-kit && pip install .
canary-kit --registry demo.json mint internal-sdk 2.4.1 --type runtime
# ...the token later beacons home from an environment you don't control:
canary-kit --registry demo.json beacon <token-from-mint> --ip 198.51.100.23
# 2. Honeypot → MITRE — raw cowrie log to scored, mapped sessions
cd ../honeypot-mitre && pip install .
honeypot-mitre examples/sample_cowrie.json # → per-session techniques + score + dedup key
# 3. DML — validate, sign, and verify a deception document
cd ../dml-spec && pip install .
export DML_KEY="your-signing-key"
dml validate examples/example_traps.yaml
dml sign examples/example_traps.yaml --key-env DML_KEY > signed.yaml
dml verify signed.yaml --key-env DML_KEY
# 4. WraithMesh — Cowrie tail to signed campaign observations
cd ../wraithmesh && pip install .
export WRAITHMESH_KEY="demo-key"
wraithmesh init-manifest --output /tmp/mesh.json
wraithmesh sensor run --config /tmp/mesh.json --once --log ../honeypot-mitre/examples/sample_cowrie.json
Полный API, CLI и заметки по дизайну смотрите в README каждого проекта.
pyproject.toml.Все четыре проекта выпущены под MIT License — © 2026 niffy_hunt. Используйте их, форкайте, распространяйте. Атрибуция приветствуется, но не обязательна.
Часть проекта WraithWall · от Niffy_hunt · @wraithwalll в X · wraithwall на GitHub