Canary Token
Qu'est-ce que Canary Token ?
Canary TokenType particulier de honeytoken qui appelle discrètement un serveur de contrôle lorsqu'il est déclenché, servant de fil-piège pour les accès ou usages non autorisés.
Un canary token est un petit fil-piège embarquable — URL, document, nom d'hôte DNS, fichier, exécutable ou identifiant cloud — qui rappelle un serveur de contrôle dès qu'il est ouvert, exécuté ou utilisé. Comme le token n'a aucun rôle légitime, chaque rappel constitue par construction un signal très fiable d'intrusion, d'activité interne ou de fuite de données. Les équipes de sécurité dispersent des canary tokens dans les partages de fichiers, le code source, les boîtes mail et les applications SaaS pour obtenir une alerte précoce, bien avant qu'une compromission n'atteigne des couches de détection plus bruyantes.
L'implémentation la plus connue est le service gratuit Canarytokens de Thinkst (également auto-hébergeable), qui forge des URL et des documents fil-piège depuis plus d'une décennie et a ajouté les tokens de clés d'API AWS en 2017. Un détail de conception crucial est le transport : de nombreux tokens se déclenchent via DNS, si bien qu'un document leurre ouvert au plus profond d'un réseau segmenté alerte tout de même lorsque son sous-domaine unique est résolu — même quand l'hôte n'a aucune sortie HTTP directe. Chaque alerte transporte l'adresse IP source, l'user-agent et l'horodatage. Sur le plan opérationnel, l'artefact compte : une clé AWS leurre alerte à l'instant où un attaquant exécute sts get-caller-identity, mais les défenseurs doivent savoir que les clés hébergées par Thinkst renvoient une identité d'appelant contenant un domaine de balise — un « indice » que des adversaires sophistiqués peuvent repérer, ce qui est un argument en faveur de l'auto-hébergement.
Déployez les tokens de façon unique par emplacement afin qu'une alerte désigne précisément quel partage, dépôt ou boîte mail a été touché, et traitez tout rappel comme un déclencheur de réponse à incident.
flowchart LR
A[Le défenseur forge un token<br/>URL / doc / clé AWS / DNS] --> B[Implanter dans un partage,<br/>dépôt, boîte mail, SaaS]
B --> C[L'attaquant l'ouvre,<br/>l'exécute ou le résout]
C --> D{Transport}
D -->|HTTP| E[Rappel au serveur de contrôle]
D -->|DNS| F[Sous-domaine unique résolu<br/>fonctionne sans sortie HTTP]
E --> G[Alerte : IP source, UA, horodatage]
F --> G
G --> H[IoC très fiable →<br/>réponse à incident]● Exemples
- 01
PDF canari placé dans la boîte mail du DAF qui appelle le serveur dès l'ouverture.
- 02
Clé d'accès AWS canari dans un dépôt de configuration CI/CD qui alerte sur tout usage STS.
● Questions fréquentes
Qu'est-ce que Canary Token ?
Type particulier de honeytoken qui appelle discrètement un serveur de contrôle lorsqu'il est déclenché, servant de fil-piège pour les accès ou usages non autorisés. Cette notion relève de la catégorie Sécurité réseau en cybersécurité.
Que signifie Canary Token ?
Type particulier de honeytoken qui appelle discrètement un serveur de contrôle lorsqu'il est déclenché, servant de fil-piège pour les accès ou usages non autorisés.
Comment se défendre contre Canary Token ?
Les défenses contre Canary Token combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.
Quels sont les autres noms de Canary Token ?
Noms alternatifs courants : Canarytoken, Jeton fil-piège.