加载中...
金丝雀令牌是一种预先埋设的诱饵凭据或文件,一旦被攻击者访问或触发就会立即向防御方发出告警。它成本极低、误报率极小,常用于及早发现内网入侵和横向渗透。

| 中文名 | 金丝雀令牌 |
| 外文名 | Canary Token |
| 类别 | 欺骗防御/威胁检测 |
| 特点 | 触发即告警、低误报 |
| 相关技术 | 蜜罐、蜜标 |
金丝雀令牌(Canary Token)是一种主动式威胁检测手段,指在系统中预先埋设的一枚不会被正常业务使用的诱饵,例如一个特殊文档、一段假密钥或一个隐藏链接。当它被访问、打开或调用时,会向防御方发送告警,从而暴露潜藏的攻击者。名称源于旧时矿工用金丝雀感知瓦斯的做法。
金丝雀令牌的核心思想是:正常用户永远不会触碰这些诱饵,因此任何触发都高度可疑,几乎不产生误报。它属于欺骗防御(Deception)技术的一种,与蜜罐理念相通,但更轻量,可以嵌入现有系统而无需搭建完整的诱捕环境。开源社区与商业厂商都提供了免费的令牌生成服务。
企业常把金丝雀令牌撒在财务共享目录、运维跳板机、源码仓库等高价值位置,一旦攻击者在横向移动中翻找文件便会触发。将假密钥写入配置文件可以捕获盗取凭据的行为;在对外文档中嵌入令牌可以侦测数据是否被非法外传。它也是内部威胁检测和数据泄露溯源的有力补充。
问:金丝雀令牌会影响正常业务吗?答:不会,诱饵不参与真实流程,合法用户接触不到,因此不干扰生产环境。
问:攻击者能识别并绕过它吗?答:经验丰富的攻击者可能保持警惕,但令牌成本极低,可以大量布设,只要触发一枚就达到了预警目的。

| 中文名 | 金丝雀令牌 |
| 外文名 | Canary Token |
| 类别 | 欺骗防御/威胁检测 |
| 特点 | 触发即告警、低误报 |
| 相关技术 | 蜜罐、蜜标 |
登录 后参与讨论
暂无讨论,来发表第一条评论吧