Canary Token
¿Qué es Canary Token?
Canary TokenTipo específico de honeytoken que envía una señal silenciosa al ser activado, actuando como alarma temprana ante accesos o manipulaciones no autorizadas de datos.
Un canary token es un trip-wire pequeño y embebible —una URL, un documento, un nombre de host DNS, un archivo, un ejecutable o una credencial cloud— que llama de vuelta a un servidor de control en el momento en que se abre, ejecuta o utiliza. Como el token no tiene ninguna función legítima, cada retorno constituye, por construcción, una señal de alta confianza de intrusión, actividad interna o fuga de datos. Los equipos de seguridad esparcen canary tokens por recursos compartidos, código fuente, buzones y aplicaciones SaaS para obtener un aviso temprano mucho antes de que la brecha alcance capas de detección más ruidosas.
La implementación más conocida es el servicio gratuito Canarytokens de Thinkst (también autoalojable), que lleva más de una década emitiendo URLs y documentos trampa y que en 2017 añadió los tokens de claves de API de AWS. Un detalle de diseño crucial es el transporte: muchos tokens se disparan sobre DNS, de modo que un documento señuelo abierto en lo más profundo de una red segmentada sigue alertando cuando se resuelve su subdominio único, incluso cuando el host no tiene salida HTTP directa. Cada alerta lleva la IP de origen, el user-agent y la marca de tiempo. En términos operativos, el artefacto importa: una clave AWS señuelo alerta en el instante en que un atacante ejecuta sts get-caller-identity, aunque los defensores deben saber que las claves alojadas por Thinkst devuelven una identidad de llamante que contiene un dominio de beacon —un "tell" que los adversarios sofisticados pueden detectar, lo cual es uno de los argumentos a favor del autoalojamiento.
Despliega los tokens de forma única por ubicación para que una alerta señale con exactitud qué recurso compartido, repositorio o buzón fue tocado, y trata cualquier retorno como un disparador de respuesta a incidentes.
flowchart LR
A[El defensor genera el token<br/>URL / doc / clave AWS / DNS] --> B[Plantar en recurso compartido,<br/>repo, buzón, SaaS]
B --> C[El atacante lo abre,<br/>ejecuta o resuelve]
C --> D{Transporte}
D -->|HTTP| E[Retorno al servidor de control]
D -->|DNS| F[Subdominio único resuelto<br/>funciona sin salida HTTP]
E --> G[Alerta: IP de origen, UA, marca de tiempo]
F --> G
G --> H[IoC de alta confianza →<br/>respuesta a incidentes]● Ejemplos
- 01
Un PDF canario depositado en el buzón del CFO que llama al servidor al abrirse.
- 02
Una clave de acceso AWS canario en un repositorio de configuración de CI/CD que alerta ante cualquier uso de STS.
● Preguntas frecuentes
¿Qué es Canary Token?
Tipo específico de honeytoken que envía una señal silenciosa al ser activado, actuando como alarma temprana ante accesos o manipulaciones no autorizadas de datos. Pertenece a la categoría de Seguridad de red en ciberseguridad.
¿Qué significa Canary Token?
Tipo específico de honeytoken que envía una señal silenciosa al ser activado, actuando como alarma temprana ante accesos o manipulaciones no autorizadas de datos.
¿Cómo defenderse de Canary Token?
Las defensas contra Canary Token combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.
¿Cuáles son otros nombres para Canary Token?
Nombres alternativos comunes: Canarytoken, Token trampa.