Tracebit Canaries

🐦 部署蜜罐凭证,捕获入侵告警

部署 Tracebit 蜜罐凭证(canaries),在 AWS、SSH、Cookie 等场景设置陷阱,触发时实时告警,用于检测凭证窃取、提示注入和数据外泄攻击。

收藏
4.2k
安装
1.1k
版本
1.0.14
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

Tracebit Canaries 是一套面向开发者和安全团队的开源蜜罐凭证(canary/honeytoken)部署工具,由 Tracebit 官方维护。核心能力包括:

1. 五类蜜罐凭证部署:AWS 访问密钥、SSH 私钥、浏览器 Cookie、用户名-密码组合、邮件追踪像素,覆盖主流攻击面
2. 实时告警检测:通过只读邮箱轮询(heartbeat)捕获 notifications@community.tracebit.com 发来的触发通知,30 分钟周期

3. 人机协同响应:告警触发后自动通知用户,执行只读调查(读取内存文件需人工确认),最终报告并等待人工确认后才执行凭证轮换

部署流程:账号注册 → CLI 安装 → OAuth 授权 → 批量部署 → 心跳检测配置,全程 6 步,每步需人工确认关键决策点(写入凭证、启动部署、轮换凭证)。

显著优点

  • 官方背书 + 免费社区版:Tracebit 为专业安全厂商,CLI 开源托管于 GitHub,商业模式透明
  • 纵深防御设计:多凭证类型覆盖云凭证、代码仓库、邮件等多场景,形成交叉检测网
  • 零误用风险:凭证为纯诱饵,不关联真实资源,误触发仅产生告警无业务影响
  • 强安全约束:技能明确禁止自主写入凭证位置、禁止外发消息、禁止绕过校验(sha256 强制验证),所有高危操作需人工门控
  • 可完全卸载:提供完整清理脚本和手动移除指南,无残留风险

潜在缺点与局限性

  • 邮件像素触发敏感:邮件客户端预览即可触发 canary,可能造成误报,需用户知晓设计意图
  • CLI 交互瑕疵deploy all 不含 email canary 需单独执行;username-password 类型在非交互模式下会报错退出(虽凭证已生成)
  • 依赖外部邮件系统:告警检测依赖用户预配置的邮件工具,若邮件服务不可用则告警链断裂
  • 仅检测不阻断:蜜罐本身无法阻止攻击,仅提供事后告警,需配合其他安全工具形成闭环
  • 社区版功能边界:高级功能(如 SIEM 集成、自定义告警渠道)可能需商业版

适合人群

  • AI Agent 开发者:为工作空间设置绊线,检测提示注入或凭证窃取尝试
  • DevSecOps 团队:在 CI/CD 环境、开发机、测试账户部署轻量级入侵检测
  • 安全研究员:研究攻击者行为模式,收集真实攻击样本
  • 个人高级用户:保护个人云账户、代码仓库,低成本获得企业级蜜罐能力

常规风险

  • 凭证泄露反噬:若蜜罐凭证值被记录在日志或对话中,反而成为攻击向量,技能明确禁止此行为
  • OAuth 授权风险:CLI 授权需跳转浏览器,用户需确认域名正确(community.tracebit.com)防止钓鱼
  • 本地端口监听tracebit auth 监听 localhost:5442,共享环境中需确保端口隔离
  • 邮件权限过度:技能需只读邮件权限,用户需确认未授予写权限,防止告警被篡改或删除

Tracebit Canaries 内容

assets文件夹
references文件夹
scripts文件夹
手动下载zip · 35.0 kB
canary-config.jsonapplication/json
请选择文件