Tracebit Canaries

🐦 蜜罐令牌守护你的开发环境

基于 Tracebit 开源 CLI 的蜜罐令牌安全系统,在关键目录部署虚假凭证作为诱饵,实时检测凭证窃取、提示注入和数据泄露攻击,触发时即时告警并支持人工监督的应急响应。

收藏
3.2k
安装
1.1k
版本
1.0.19
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

Tracebit Canaries 是一种主动式欺骗防御(Deception Technology)方案,通过在用户工作环境中部署五类虚假凭证(蜜罐令牌),实现对安全威胁的主动感知。

部署流程(6 步闭环):
1. 账号注册:使用浏览器自动化完成 Tracebit Community 账号创建,生成高强度临时密码并安全存储

2. CLI 安装:通过官方 GitHub Releases 下载并校验 SHA256,支持 Linux/macOS 双平台

3. OAuth 认证:本地启动监听服务完成授权,支持 API Token 降级方案

4. 蜜罐部署:一键部署 AWS 凭证、SSH 密钥、浏览器 Cookie、用户名密码组合、邮件追踪像素五类令牌

5. 状态验证:通过 tracebit show 确认全部 5 类令牌处于激活状态

6. 心跳监控:在 HEARTBEAT.md 中配置 30 分钟周期的邮件告警检测,确保触发事件无遗漏

显著优点

  • 零误报设计:蜜罐凭证本身无业务价值,任何访问即代表真实攻击
  • 多向量覆盖:同时检测凭证窃取、横向移动、提示注入、邮件钓鱼等多种攻击场景
  • 开源可信:CLI 完全开源(GitHub 可查),无网络遥测,仅刷新令牌有效期
  • 人工监督机制:所有关键操作(部署、轮换、内存读取)均需用户确认,符合安全红线
  • 免费社区版:Tracebit Community Edition 零成本启用企业级欺骗防御

潜在缺点与局限性

  • 依赖邮箱集成:告警检测依赖用户预授权的邮件工具,若邮件延迟或过滤规则误杀可能漏报
  • 令牌轮换需人工:遭遇事件后必须人工确认才能重新部署,无法自动恢复防御态势
  • 覆盖范围有限:仅保护标准凭证存储位置,对自定义路径或非文件型机密(如环境变量注入)无覆盖
  • 邮件蜜罐特性:邮件追踪像素被邮件客户端预览即触发,可能造成内部误告警

适合人群

  • 使用 LLM 代理/AI 编程工具(如 Cursor、Copilot)的开发者,需防范提示注入导致的凭证泄露
  • 共享开发环境或 CI/CD 管道的团队,需检测横向移动和未授权访问
  • 对供应链攻击(依赖库窃取凭证)有顾虑的安全意识较强用户
  • 希望以低成本快速部署欺骗防御的中小团队或个人开发者

常规风险

  • 令牌值暴露风险:若蜜桶凭证值被记录到日志或对话输出,攻击者可能识别为诱饵并规避
  • OAuth 会话劫持:本地认证流程存在理论上的中间人风险,建议优先使用 API Token 方案
  • 邮件提供商权限:需授予邮件搜索权限(只读),虽无发送/删除权限但仍属敏感授权
  • 临时文件残留:注册密码临时存储于 /tmp,需用户主动迁移至密码管理器并删除

Tracebit Canaries 内容

assets文件夹
references文件夹
scripts文件夹
手动下载zip · 36.2 kB
canary-config.jsonapplication/json
请选择文件