# Was ist ein Canary Token?

> Ein Canary Token ist eine gängige, nicht standardisierte Bezeichnung für ein Honeytoken oder ein leichtgewichtiges Köderartefakt, das so konfiguriert ist, dass es ein Signal erzeugt, wenn jemand es auflöst, öffnet, darauf zugreift oder zu verwenden versucht.

- Kanonische URL: https://yellowcube.eu/de/glossary/canary-token/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Es kann die Form eines eindeutigen Links, einer Datei, Adresse, eines Zugangsdatensatzes oder eines Konfigurationswerts annehmen. Der Begriff beschreibt ein Implementierungsmuster, keinen einzelnen Standard und keine garantierte Produktfähigkeit.

Eine nützliche Bereitstellung bindet jedes Token an einen bekannten Ort, einen erwarteten Auslösemechanismus, einen Eigentümer und einen Reaktionspfad. Manche Tokens signalisieren über lokale Audit-Ereignisse; andere kontaktieren einen externen oder internen Dienst. Diese Designwahl beeinflusst Zuverlässigkeit, Netzwerkexposition, Informationsweitergabe, Datenschutz und ob eine Auslösung funktioniert, wenn Systeme offline oder gefiltert sind.

### Wichtigste Punkte

- **Platzierung:** Orte wählen, an denen legitimer Zugriff selten ist, und normale Prozesse festhalten — etwa Previews, Linkinspektion, Backups, Indizierung oder Malware-Analyse —, die das Token aktivieren könnten.
- **Validierung:** Erstellung, Auslösung, Alarmzustellung, Anreicherung, Ablauf und Entfernung unter Autorisierung testen, dann auf defekte Callbacks, duplizierte Tokens und veraltete Eigentümerschaft überwachen.
- **Reaktion:** Eine Aktivierung als Spur behandeln; Token-Kennung, Platzierung, Zeitstempel, Quellbeweise und verwandte Konto- oder Systemaktivität sichern, bevor über Umfang oder Eindämmung entschieden wird.
- **Wichtige Einschränkung:** Automatisierte Dienste und autorisierte Nutzer können Fehlalarme erzeugen, und ein vorsichtiger Eindringling löst das Artefakt möglicherweise nie aus. Externe Callback-Designs können zudem Netzwerk- oder Nutzermetadaten offenlegen. Aktivierung ist kein Beweis bösartiger Absicht, und Stille ist kein Beweis von Sicherheit.

### Verwandte Begriffe

[Honeytoken](<https://yellowcube.eu/de/glossary/honeytoken/>) · [Honeypot](<https://yellowcube.eu/de/glossary/honeypot/>) · [Deception-Technologie](<https://yellowcube.eu/de/glossary/deception-technology/>) · [Security Telemetry](<https://yellowcube.eu/de/glossary/security-telemetry/>) · [Reaktion auf Vorfälle (IR)](<https://yellowcube.eu/de/glossary/incident-response/>)

### Quellen

[Canarytokens documentation: Introduction](https://docs.canarytokens.org/guide/) · [MITRE D3FEND: Decoy Object](https://d3fend.mitre.org/technique/d3f:DecoyObject/)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

