# Implementing Deception Based Detection With Canarytoken

> 通过 Thinkst Canary API 部署和监控金丝雀令牌，使用 Web Bug 令牌、DNS 令牌、文档令牌和 AWS 密钥令牌实现基于欺骗的入侵检测。

- Skill: `killvxk/implementing-deception-based-detection-with-canarytoken` (Agent Skill, multi-file: 4 files)
- Install (CLI): `npx skillmds@latest add killvxk/implementing-deception-based-detection-with-canarytoken`
- Raw SKILL.md: https://api.skillmd.com/api/skills/killvxk/implementing-deception-based-detection-with-canarytoken/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: DevOps & Infra
- License: Apache-2.0
- Author: killvxk (https://skillmd.com/u/killvxk)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/killvxk/implementing-deception-based-detection-with-canarytoken

---


# 使用金丝雀令牌实施基于欺骗的检测

## 概述

金丝雀令牌（Canary Token）是轻量级的触发机制，当攻击者访问某个资源时发出告警。本技能使用 Thinkst Canary REST API 以编程方式创建令牌（Web Bug、DNS 令牌、MS Word 文档、AWS API 密钥），将它们部署到战略位置，监控已触发的告警，并生成欺骗覆盖报告。

## 前置条件

- Thinkst Canary 控制台或 canarytokens.org 账户
- 来自 Canary 控制台的 API 认证令牌
- Python 3.9+ 及 `requests`
- 用于部署文档和文件令牌的文件系统访问权限

## 步骤

1. 使用 auth_token 对 Canary 控制台 API 进行认证
2. 创建用于嵌入文档和 Web 页面的 Web Bug（HTTP）令牌
3. 创建用于监控 DNS 解析尝试的 DNS 令牌
4. 创建用于文件共享部署的 MS Word 文档令牌
5. 列出所有活跃令牌及其触发历史
6. 查询已触发令牌事件的最近告警
7. 生成带部署建议的欺骗覆盖报告

## 预期输出

- JSON 报告，列出所有已部署的金丝雀令牌、触发历史、告警详情和覆盖分析
- 显示各网络段令牌类型的部署地图

