k0Pot
Honeypot ligero que explica lo que pasa, en vez de limitarse a registrarlo.
- estado
- en desarrollo
- licencia
- MIT
- stack
- Go · SQLite · Docker
- año
- 2026
Honeypot ligero pensado para entender lo que pasa, no solo para registrarlo. En lugar de desplegar una veintena de honeypots sobre un stack de logs pesado, reutiliza señuelos ya probados para SSH y Telnet y añade trampas nativas en Go para HTTP, Redis y FTP, más la capa que suele faltar: traducir los ataques a un lenguaje que se entienda sin ser analista. Agrupa los miles de eventos diarios en «episodios» (la secuencia completa de un mismo atacante) y los ordena por lo que consiguieron —roce, tanteo, acceso, intrusión—, no por cuánto insistieron, para que el episodio que de verdad importa no quede enterrado. Responde, en este orden, a tres preguntas: ¿tengo que preocuparme?, ¿qué ha pasado? y ¿qué significa?
Características
- Episodios por severidad (roce / tanteo / acceso / intrusión): agrupa los eventos en ataques y los ordena por lo que consiguieron, no por volumen
- Búsqueda y filtros unificados: por IP, país, proveedor, servicio o por lo que hicieron; con gravedad mínima y servicio (SSH, Telnet, HTTP, Redis, FTP)
- Explicación con IA por ataque: qué querían, qué consiguieron y qué significaría en un servidor real, encuadrado como señuelo y no como sistema comprometido
- Informes deterministas gratis por reglas; la IA solo se invoca a mano y lo ya generado se conserva
- Exporta un informe HTML autocontenido con la secuencia completa de cada ataque, imprimible a PDF y válido como evidencia
- Avisos por notificación push, mensajería o webhook propio: solo lo grave, uno por ataque y con envío de prueba
- Contador «desde tu última visita» por usuario, con marcado explícito de lo ya visto
- Geolocalización por ciudad con una base local (sin llamadas a terceros), panel por HTTPS y endurecimiento con sandbox de systemd