Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 162

Канареечный токен

ПроверилCybersecurity entrepreneur & security researcher

Что такое Канареечный токен?

Канареечный токенРазновидность ханитокена, тихо отстукивающего на сервер управления при срабатывании и служащего тревожной растяжкой против несанкционированного доступа или обработки данных.


Канареечный токен — это компактная встраиваемая растяжка: URL, документ, DNS-имя, файл, исполняемый файл или облачные учётные данные, которые в момент открытия, запуска или использования вызывают обратное соединение с сервером управления. Поскольку у токена нет легитимной роли, каждый callback по построению является высоконадёжным сигналом вторжения, инсайдерской активности или утечки данных. Команды безопасности рассыпают канареечные токены по файловым шарам, исходному коду, почтовым ящикам и SaaS-приложениям, чтобы получить раннее предупреждение задолго до того, как взлом достигнет шумных уровней детектирования.

Самая известная реализация — бесплатный сервис Canarytokens от Thinkst (который также можно развернуть самостоятельно), выпускающий токены-растяжки в виде URL и документов уже более десяти лет и добавивший токены API-ключей AWS в 2017 году. Важная деталь дизайна — транспорт: многие токены срабатывают через DNS, поэтому документ-приманка, открытый глубоко внутри сегментированной сети, всё равно вызывает оповещение, когда разрешается его уникальный поддомен, — даже если у хоста нет прямого HTTP-выхода. Каждое оповещение несёт исходный IP, user-agent и метку времени. С практической точки зрения важен сам артефакт: ключ-приманка AWS оповещает в тот же миг, когда атакующий выполняет sts get-caller-identity, хотя защитникам следует знать, что размещённые у Thinkst ключи возвращают идентичность вызывающего, содержащую beacon-домен, — «примету», которую могут заметить искушённые противники, что является одним из аргументов в пользу самостоятельного хостинга.

Разворачивайте токены уникально для каждого места, чтобы оповещение точно указывало, какой шар, репозиторий или почтовый ящик был затронут, и рассматривайте любой callback как триггер для реагирования на инцидент.

flowchart LR
  A[Защитник выпускает токен<br/>URL / документ / ключ AWS / DNS] --> B[Размещает в файловом шаре,<br/>репозитории, почте, SaaS]
  B --> C[Атакующий открывает,<br/>запускает или разрешает его]
  C --> D{Транспорт}
  D -->|HTTP| E[Callback на сервер управления]
  D -->|DNS| F[Разрешён уникальный поддомен<br/>работает без HTTP-выхода]
  E --> G[Оповещение: исходный IP, UA, метка времени]
  F --> G
  G --> H[Высоконадёжный IoC →<br/>реагирование на инцидент]

Примеры

  1. 01

    Канареечный PDF в почтовом ящике финансового директора отстукивает домой при открытии.

  2. 02

    Канареечный ключ доступа AWS в репозитории конфигураций CI/CD оповещает при любом использовании STS.

Частые вопросы

Что такое Канареечный токен?

Разновидность ханитокена, тихо отстукивающего на сервер управления при срабатывании и служащего тревожной растяжкой против несанкционированного доступа или обработки данных. Относится к категории Сетевая безопасность в кибербезопасности.

Что означает Канареечный токен?

Разновидность ханитокена, тихо отстукивающего на сервер управления при срабатывании и служащего тревожной растяжкой против несанкционированного доступа или обработки данных.

Как защититься от Канареечный токен?

Защита от Канареечный токен обычно сочетает технические меры и операционные практики, как описано в определении выше.

Какие есть другие названия Канареечный токен?

Распространённые альтернативные названия: Canarytoken, Токен-растяжка.

Связанные термины