金丝雀令牌
金丝雀令牌 是什么?
金丝雀令牌一种特殊的蜜标,被触发时悄悄回连控制端,作为未授权访问或数据滥用的早期告警绊线。
金丝雀令牌是一种可嵌入的小型绊线——可以是 URL、文档、DNS 主机名、文件、可执行程序或云凭据——在被打开、执行或使用的瞬间向控制服务器回连。由于该令牌没有任何合法用途,从设计上讲,每一次回连都是高可信度的入侵、内部人员活动或数据泄露信号。安全团队会将金丝雀令牌撒布在文件共享、源代码、邮箱和 SaaS 应用中,以便在入侵抵达更嘈杂的检测层之前很久就获得早期预警。
最著名的实现是 Thinkst 免费的 Canarytokens 服务(也可自托管),它十多年来一直在生成绊线 URL 和文档,并于 2017 年新增了 AWS API 密钥令牌。一个关键的设计细节在于传输方式:许多令牌通过 DNS 触发,因此即便一份诱饵文档在分段网络深处被打开,只要其唯一子域被解析,依然会告警——哪怕该主机没有直接的 HTTP 出口。每条告警都携带源 IP、user-agent 和时间戳。在实战中,所用的载体也很重要:诱饵 AWS 密钥会在攻击者运行 sts get-caller-identity 的瞬间告警,不过防御方应当知道,Thinkst 托管的密钥返回的调用者身份中会包含一个信标域名——这是一个"破绽",老练的对手可能会察觉,这也是主张自托管的理由之一。
按位置唯一部署每个令牌,这样一条告警就能精确定位到底是哪个共享、仓库或邮箱被触及,并将任何回连都视为事件响应的触发点。
flowchart LR
A[防御方生成令牌<br/>URL / 文档 / AWS 密钥 / DNS] --> B[植入文件共享、<br/>仓库、邮箱、SaaS]
B --> C[攻击者打开、<br/>运行或解析它]
C --> D{传输方式}
D -->|HTTP| E[回连控制服务器]
D -->|DNS| F[唯一子域被解析<br/>无需 HTTP 出口即可生效]
E --> G[告警:源 IP、UA、时间戳]
F --> G
G --> H[高可信度 IoC →<br/>事件响应]● 示例
- 01
放在 CFO 邮箱中的金丝雀 PDF,一旦被打开就回连。
- 02
CI/CD 配置仓库中的金丝雀 AWS 密钥,任何 STS 调用都会触发告警。
● 常见问题
金丝雀令牌 是什么?
一种特殊的蜜标,被触发时悄悄回连控制端,作为未授权访问或数据滥用的早期告警绊线。 它属于网络安全的 网络安全 分类。
金丝雀令牌 是什么意思?
一种特殊的蜜标,被触发时悄悄回连控制端,作为未授权访问或数据滥用的早期告警绊线。
如何防御 金丝雀令牌?
针对 金丝雀令牌 的防御通常结合技术控制与运营实践,详见上方完整定义。
金丝雀令牌 还有哪些其他名称?
常见的别称包括: Canarytoken, 绊线令牌。