HoneyWire؛ تلههای هشدار زودهنگام برای شبکهٔ داخلی
خلاصهٔ کاملتر
HoneyWire یک پروژهٔ متنباز سبک برای ساختن سامانهٔ هشدار زودهنگامِ توزیعشده در شبکههای داخلیه. توی معرفی پروژه اومده که رویکرد «ذرهبین» سامانههای SIEM سنتی — یعنی پایش کل ترافیک قانونی و غرق کردن تحلیلگر در هشدار کاذب — رو با مدل «سیم خطر با دقت بالا» جایگزین میکنه. جملهٔ کلیدی خود پروژه اینه: سنسور رو دقیقاً هر جا خواستی بذار؛ اگه فعال شد، یعنی نفوذگر داری.
دو مدل استفاده تعریف شده. اول تله روی سرویسهای واقعی: سنسور رو روی فایلی که هیچوقت نباید خونده بشه یا پورتی که هیچوقت نباید بهش دست بزنن میذاری، و مهاجم رو از انحرافش از «مسیر مجاز» میشناسی. دوم فریب مصنوعی: طعمههایی مثل قناری ICMP یا آشکارساز اسکن شبکه که چون هیچ ارزش کاری واقعی ندارن، صد درصد ترافیکشون اطلاعات قابل اقدامه. با چند سنسور، مسیر حرکت جانبی مهاجم توی شبکه هم مشخص میشه.
معماری به چهار میکروسرویس مستقل تقسیم شده: Hub بهعنوان مغز مرکزی (یک باینری Go با SQLite توکار و داشبورد Vue)، سنسورها به شکل باینریهای استاتیک Go که روی پورتهای وسوسهانگیز گوش میدن، مجموعه SDK برای ساختن سنسور دلخواه، و یک ابزار خط فرمان راهاندازی که عمداً بهشکل ایجنت همیشهدرحالاجرا طراحی نشده و فقط کارهای اپراتور مثل استقرار و بازگشت به عقب رو خودکار میکنه.
نقطهٔ قوتی که پروژه روش تأکید میکنه، مستقل بودن Hub از نوع سنسوره. اگه استاندارد رویداد پروژه رو رعایت کنی، میتونی با هر زبانی — Bash، Go، Rust یا Python — سنسور خودت رو بنویسی و رابط کاربری بهشکل پویا دادههای جرمشناختیت رو تجزیه و رنگآمیزی میکنه. از موتور بازرسی عمیق بسته و چالهچاه DNS گرفته تا توکن قناری داخل یک PDF، فقط کافیه رویداد رو به Hub بفرستی.
از نظر یکپارچگی، هشدارهای مهم بهصورت بومی به Discord، Slack، Ntfy و Gotify میرن و برای محیطهای سازمانی هم ارسال syslog استاندارد RFC5424 روی TCP/UDP وجود داره تا داده به Splunk، Elastic، Wazuh یا Vector برسه.
سختسازی هم جدی گرفته شده: Hub داخل یک کانتینر بدون توزیع (distroless) و با کاربر غیرریشه اجرا میشه و تنظیمات پیشفرضش اصل کمترین امتیاز رو رعایت میکنه.
user: "65532:65532"
read_only: true
cap_drop: ["ALL"]
security_opt: ["no-new-privileges:true"]توصیههای امنیتی پروژه هم روشنن: Hub و سنسورها رو روی ماشینهای جدا اجرا کنید تا لو رفتن یک سنسور به دسترسی مستقیم به مرکز ختم نشه، هر سنسور با کلید یکتای گرهش با Hub حرف بزنه، و رابط وب حتماً پشت یک پروکسی معکوس و روی HTTPS سرو بشه — وگرنه رمز داشبورد و کلیدهای گره در معرض شنود شبکهان.
نکات کلیدی:
- HoneyWire با فناوری فریب کار میکنه: سنسور جایی گذاشته میشه که هیچ ترافیک قانونی نباید داشته باشه
- دو حالت داره: تله روی سرویس واقعی و طعمهٔ کاملاً مصنوعی مثل قناری ICMP
- چهار میکروسرویس مستقل: Hub با Go و SQLite، سنسورها، SDKها و ابزار خط فرمان راهاندازی
- با رعایت استاندارد رویداد پروژه میشه با هر زبانی سنسور دلخواه ساخت
- هشدارها به Discord، Slack، Ntfy و Gotify و از طریق syslog به SIEMهای سازمانی میرن
- اجرای Hub و سنسورها روی ماشینهای جدا و سرو کردن رابط وب روی HTTPS از توصیههای امنیتی پروژهست




