Canary / раннее обнаружение вторжений

📋 Памятка: все возможности

Краткий справочник по всему функционалу Canary — что есть, зачем нужно и где включается. Нажмите пункт оглавления, чтобы перейти к разделу.

🔤 Простыми словами: что означают слова

Встретили непонятный термин? Вот перевод на человеческий язык — без этого можно спокойно пользоваться, но если интересно:

Приманка (токен)
Обманка-ловушка: фальшивый файл, ссылка или страница. Настоящим людям она не нужна, а чужой на неё клюнет — и вы сразу об этом узнаете.
Срабатывание
Кто-то тронул вашу приманку. Каждое срабатывание — сигнал, что вашими данными интересовались.
Ловушка-обманка (honeypot)
Фальшивые «взломные» адреса вроде /wp-admin или /.env, на которые лезут только боты и взломщики. Обычные люди туда не заходят.
Фейковый сервис (decoy)
Поддельные «двери» на сервере — будто база данных или удалённый доступ. Любой стук в них = попытка взлома.
Блокировка / firewall
Запрет конкретному устройству подключаться к вашему серверу. Заблокировали — и оно больше не достучится.
Мгновенный блок
Режим: как только чужой тронул приманку, его сразу блокируем, не дожидаясь других признаков.
IP-адрес
Сетевой «адрес» устройства в интернете, как номер телефона. По нему видно, откуда пришёл гость.
Гео
Примерные страна и город, откуда пришёл IP-адрес.
Tor / анонимайзер
Способ спрятать свой настоящий адрес. Если гость прячется — это подозрительно.
VPN / прокси
Посредник, через который выходят в интернет — часто чтобы скрыть, кто и откуда на самом деле.
Уровень угрозы
Насколько опасно событие: 🔴 высокий или 🟡 средний. Сначала смотрите на красные.
Белый список
Ваши собственные адреса, которые нельзя блокировать — чтобы случайно не закрыть доступ самому себе.
Инцидент
Все действия одного нарушителя, собранные в одно «дело» — чтобы не читать сотню отдельных строк.
Аномалия
Поведение, которое выбивается из нормы: например, один документ открыли из двух стран за минуту.
Индекс защищённости
Оценка от 0 до 100: насколько хорошо настроена ваша защита. Чем выше — тем лучше.
2FA (двойной вход)
Дополнительный код из приложения при входе — чтобы одного пароля было недостаточно.
Обратный DNS
Имя сервера, которому принадлежит IP-адрес. Иногда подсказывает, чей это адрес.
User-Agent
Подпись программы гостя: каким браузером или инструментом он пользовался.
Webhook / SIEM
Способ автоматически пересылать тревоги в другую программу — например, в рабочий чат или систему безопасности.
API-ключ
Секретный «пароль» для программ. Если наш ключ-приманку кто-то применил — значит, ваши секреты утекли.

🚀 Быстрый старт

Три шага, чтобы начать ловить чужих:

1. Создайте приманку
«Создать» → выберите тип: пиксель, ссылка, QR, Excel/Word, страница входа, API-ключ или DNS-имя. Открыть →
2. Разложите её
Положите туда, где её не должен трогать обычный пользователь: закладка «Пароли», строка в конфиге, общая папка, письмо-приманка.
3. Ждите сигнал
Любой контакт с приманкой — мгновенная тревога с IP, гео и уровнем угрозы. Открыть →

🎣 Виды приманок

Разные ловушки под разные сценарии — комбинируйте несколько:

🖼 Веб-пиксель
Невидимая картинка-маячок в письме или документе. Открыли — вы узнаёте кто, когда и с какого IP. Открыть →
🔗 Ссылка-приманка
Поддельная ссылка. Любой переход — сигнал. Открыть →
🔳 QR-код
Наклейка на «интересный» предмет. Любое сканирование — сигнал. Открыть →
📊 Excel / 📄 Word
Файл-приманка с заманчивым именем — при открытии тихо стучится на сервер. Открыть →
🔐 Страница входа
Правдоподобная фейковая форма — ловит логин и пароль подбирающего. Открыть →
🔑 API-ключ
Поддельный секрет для .env/репозитория — сигнал при попытке его использовать. Открыть →
🌐 DNS-имя
Уникальное имя-приманка — резолв = сигнал (нужен свой домен с делегированием). Открыть →

🛰 Сетевые ловушки

Работают в фоне, ловят сканеров ещё до захода на сайт:

🕸 Honeypot-пути
Заходы на «взломные» адреса (/.env, /wp-admin, /phpmyadmin) фиксируются как скан. Открыть →
🛰 Decoy-сервисы
Фейковые Telnet/MySQL/Redis/VNC/FTP на портах. Подключение = сигнал и автоблок. Открыть →

🗺 Живая карта и виды атак

Ситуационная картина в реальном времени:

Карта атак
Глобальная карта срабатываний вживую (SSE): точки-источники и дуги атак к вашему серверу. Открыть →
Каталог видов атак
Расшифровка каждого вектора (веб-скан, брут, кража секретов, Tor…) + рекомендации по защите. Клик — фильтр карты. Открыть →
Уровни угрозы
🔴 высокая / 🟡 средняя — скоринг по гео, поведению и контексту события.

🛡 Оборона и авто-реагирование

Что система делает при угрозе автоматически:

Авто-блокировка
Сканеры и угрозы блокируются на firewall (nftables) без вашего участия. Открыть →
Белый список
Ваши IP защищены от самоблокировки. Задаётся в «Обороне» или .env FIREWALL_ALLOWLIST. Открыть →
Эскалация
Один IP тронул несколько разных приманок за короткое время → отдельная тревога «разведка периметра».
Ручная блокировка
Заблокировать/снять IP — с карточки IP или из Telegram. Открыть →
Вебхук
Пересылка событий во внешнюю систему (Slack/SIEM/SOAR). Открыть →

🌍 Разведка по IP (threat-intel)

Контекст по каждому гостю — чтобы отличить шум от угрозы:

Гео
Страна, город, провайдер и ASN по IP.
Tor / прокси / VPN / хостинг
Флаги анонимизации и признак «источник — дата-центр».
AbuseIPDB
Репутация IP по ключу; авто-блок по порогу. Открыть →

👤 Доступ и роли

Кто и что может в панели:

Роли
Администратор (всё), Аналитик (реагирование), Наблюдатель (только просмотр). Открыть →
Вход
Логин и пароль с троттлингом попыток; включается флагом AUTH_ENABLED.
2FA
Второй фактор (код из приложения). Настройка: python canary.py --totp-setup.

📈 Контроль защищённости

Насколько вы защищены — в цифрах:

Индекс защищённости
Балл 0–100 из включённых мер + чек-лист «что улучшить» на главной. Открыть →
Аудит безопасности
Авто-поиск слабых мест и кнопка «Настроить безопасно» (безопасные авто-исправления). Открыть →

🔔 Оповещения и интеграции

Куда приходят тревоги и как отдавать данные:

Telegram-бот
Тревоги в чат + управление приманками прямо из Telegram.
Десктоп-клиент
Всплывающие уведомления на рабочем столе (значок в трее).
Живой поток (SSE)
/api/stream — поток событий для карты и внешних панелей.
JSON-API
/api/events, /api/stats, /api/blocklist(.txt) по ключу X-API-Key.

🔒 Безопасность самого сервиса

Защита самой Canary:

HTTPS
Шифрование канала (Let's Encrypt).
Шифрование БД
База событий в SQLCipher. Включить: python canary.py --encrypt-db.
Постоянный секрет сессий
Вход не слетает при перезапуске/деплое.
Скрытность
Заголовки безопасности, noindex, неугадываемые ID приманок — сервис себя не выдаёт.

🛠 Обслуживание и данные

Рутина и работа с накопленным:

Watchdog
Сам следит за сроком TLS-сертификата и местом на диске — предупредит заранее. Открыть →
Журнал действий
Кто что сделал в панели (accountability). Открыть →
Экспорт CSV
Выгрузка всех событий одним файлом. Открыть →
Поиск
По приманкам, IP-адресам и событиям. Открыть →

⌨️ Команды (CLI)

Запускаются на сервере в папке приложения:

--selftest
Полная самопроверка (сквозные тесты без внешней сети).
--totp-setup
Сгенерировать секрет и включить 2FA.
--encrypt-db
Зашифровать существующую базу событий (с бэкапом).

Не нашли нужное? Загляните в Помощь или напишите боту в Telegram /help.