Canary Token
O que é Canary Token?
Canary TokenTipo específico de honeytoken que envia um sinal discreto quando acionado, funcionando como fio-armadilha de alerta para acessos ou manipulações de dados não autorizados.
Um canary token é um pequeno fio-armadilha embebido — URL, documento, nome DNS, ficheiro, executável ou credencial cloud — que faz callback a um servidor de controlo no momento em que é aberto, executado ou utilizado. Como o token não tem qualquer função legítima, cada callback constitui, por construção, um sinal de alta confiança de intrusão, atividade interna ou fuga de dados. As equipas de segurança espalham canary tokens por partilhas de ficheiros, código-fonte, caixas de correio e aplicações SaaS para obter aviso precoce muito antes de a violação atingir camadas de deteção mais ruidosas.
A implementação mais conhecida é o serviço gratuito Canarytokens da Thinkst (também alojável em servidor próprio), que cunha URLs e documentos armadilha há mais de uma década e acrescentou tokens de chave de API da AWS em 2017. Um detalhe de conceção crucial é o transporte: muitos tokens disparam por DNS, pelo que um documento isco aberto no interior de uma rede segmentada continua a alertar quando o seu subdomínio único é resolvido — mesmo quando o host não tem saída HTTP direta. Cada alerta transporta o IP de origem, o user-agent e o carimbo temporal. Do ponto de vista operacional, o artefacto importa: uma chave AWS isco alerta no instante em que um atacante executa sts get-caller-identity, embora os defensores devam saber que as chaves alojadas pela Thinkst devolvem uma identidade de chamador contendo um domínio de beacon — uma "pista" que adversários sofisticados podem detetar, o que é um dos argumentos a favor do alojamento próprio.
Implemente os tokens de forma única por localização, para que um alerta identifique com exatidão qual a partilha, o repositório ou a caixa de correio que foi tocada, e trate qualquer callback como um gatilho de resposta a incidentes.
flowchart LR
A[Defensor cunha o token<br/>URL / doc / chave AWS / DNS] --> B[Planta em partilha de ficheiros,<br/>repositório, caixa de correio, SaaS]
B --> C[Atacante abre,<br/>executa ou resolve]
C --> D{Transporte}
D -->|HTTP| E[Callback ao servidor de controlo]
D -->|DNS| F[Subdomínio único resolvido<br/>funciona sem saída HTTP]
E --> G[Alerta: IP de origem, UA, carimbo temporal]
F --> G
G --> H[IoC de alta confiança →<br/>resposta a incidentes]● Exemplos
- 01
PDF canário colocado na caixa de correio do CFO que faz callback ao ser aberto.
- 02
Chave de acesso AWS canário num repositório de configuração CI/CD que alerta a qualquer utilização de STS.
● Perguntas frequentes
O que é Canary Token?
Tipo específico de honeytoken que envia um sinal discreto quando acionado, funcionando como fio-armadilha de alerta para acessos ou manipulações de dados não autorizados. Pertence à categoria Segurança de rede da cibersegurança.
O que significa Canary Token?
Tipo específico de honeytoken que envia um sinal discreto quando acionado, funcionando como fio-armadilha de alerta para acessos ou manipulações de dados não autorizados.
Como se defender contra Canary Token?
As defesas contra Canary Token costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.
Quais são outros nomes para Canary Token?
Nomes alternativos comuns: Canarytoken, Token armadilha.