Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 162

Canary Token

Geprüft vonCybersecurity entrepreneur & security researcher

Was ist Canary Token?

Canary TokenEine spezielle Form des Honeytokens, die beim Auslösen leise nach Hause funkt und so als Stolperdraht für unbefugten Zugriff oder Datenmissbrauch dient.


Ein Canary Token ist ein kleiner, einbettbarer Stolperdraht – eine URL, ein Dokument, ein DNS-Hostname, eine Datei, ein Executable oder eine Cloud-Credential – der in dem Moment einen Control-Server kontaktiert, in dem er geöffnet, ausgeführt oder verwendet wird. Da das Token keine legitime Funktion hat, ist jeder Callback per Konstruktion ein hochsicheres Signal für Einbruch, Insider-Aktivität oder Datenabfluss. Sicherheitsteams streuen Canary Tokens über Fileshares, Quellcode, Postfächer und SaaS-Apps aus, um lange vor lauten Detektionsschichten eine Frühwarnung zu erhalten.

Die bekannteste Implementierung ist Thinksts kostenloser Canarytokens-Dienst (auch selbst hostbar), der seit über einem Jahrzehnt Stolperdraht-URLs und -Dokumente erzeugt und 2017 AWS-API-Key-Tokens ergänzt hat. Ein entscheidendes Designdetail ist der Transport: Viele Tokens feuern über DNS, sodass ein Köderdokument, das tief in einem segmentierten Netzwerk geöffnet wird, trotzdem Alarm auslöst, wenn seine eindeutige Subdomain aufgelöst wird — selbst wenn der Host keinen direkten HTTP-Ausgang hat. Jeder Alarm trägt die Quell-IP, den User-Agent und den Zeitstempel. Im Betrieb kommt es auf das Artefakt an: Ein Köder-AWS-Key alarmiert in dem Moment, in dem ein Angreifer sts get-caller-identity ausführt — Verteidiger sollten allerdings wissen, dass von Thinkst gehostete Keys eine Caller-Identity mit einer Beacon-Domain zurückgeben, ein "Verräter", den versierte Gegner erkennen können, was ein Argument für Self-Hosting ist.

Setzen Sie Tokens pro Standort eindeutig ein, damit ein Alarm exakt aufzeigt, welcher Share, welches Repo oder welches Postfach berührt wurde, und behandeln Sie jeden Callback als Auslöser für die Incident Response.

flowchart LR
  A[Verteidiger erzeugt Token<br/>URL / Dok / AWS-Key / DNS] --> B[Platzieren in Fileshare,<br/>Repo, Postfach, SaaS]
  B --> C[Angreifer öffnet,<br/>führt aus oder löst auf]
  C --> D{Transport}
  D -->|HTTP| E[Callback zum Control-Server]
  D -->|DNS| F[Eindeutige Subdomain aufgelöst<br/>funktioniert ohne HTTP-Ausgang]
  E --> G[Alarm: Quell-IP, UA, Zeitstempel]
  F --> G
  G --> H[Hochsicherer IoC →<br/>Incident Response]

Beispiele

  1. 01

    Canary-PDF im CFO-Postfach, das beim Öffnen einen Callback auslöst.

  2. 02

    Canary-AWS-Access-Key in einem CI/CD-Konfigurations-Repo, der bei jeder STS-Nutzung Alarm gibt.

Häufige Fragen

Was ist Canary Token?

Eine spezielle Form des Honeytokens, die beim Auslösen leise nach Hause funkt und so als Stolperdraht für unbefugten Zugriff oder Datenmissbrauch dient. Es gehört zur Kategorie Netzwerksicherheit der Cybersicherheit.

Was bedeutet Canary Token?

Eine spezielle Form des Honeytokens, die beim Auslösen leise nach Hause funkt und so als Stolperdraht für unbefugten Zugriff oder Datenmissbrauch dient.

Wie schützt man sich gegen Canary Token?

Schutzmaßnahmen gegen Canary Token kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.

Welche anderen Bezeichnungen gibt es für Canary Token?

Übliche alternative Bezeichnungen: Canarytoken, Stolperdraht-Token.

Verwandte Begriffe