Deception Lite · Deception-as-a-Service

Полная инструкция
по работе с сервисом

Пошаговое руководство: вход в кабинет, настройка уведомлений, создание и размещение всех 10 типов ловушек, разбор срабатываний и решение типичных проблем.

Адрес сервиса
https://deception-lite.ru
Личный кабинет
https://deception-lite.ru/app
Доступ
Регистрация компании на /app?register=1 или вход по вашему email / API key
Версия документа
2026 · Deception Lite v1.0

Содержание

  1. Что такое Deception Lite и зачем он нужен
  2. Как устроен сервис (схема работы)
  3. Вход в личный кабинет — 3 способа
  4. Обзор интерфейса кабинета
  5. Тарифные планы: Free, Business, Enterprise
  6. Настройка Telegram-уведомлений
  7. Настройка Email-уведомлений
  8. Создание ловушки — общий алгоритм
  9. Все 10 ловушек — подробно с примерами
  10. Раздел «Срабатывания» — как читать уведомления
  11. Что делать при срабатывании
  12. API — для автоматизации
  13. Типичные проблемы и решения
  14. Глоссарий

1. Что такое Deception Lite и зачем он нужен

Deception Lite — сервис цифровых ловушек (deception). Вы расставляете приманки в инфраструктуре компании. Когда злоумышленник, вирус или любопытный сотрудник касается приманки — вы получаете уведомление с IP-адресом, временем и деталями.

Главная идея: приманку не трогают в обычной работе. Срабатывание = почти наверняка подозрительная активность. Это дешевле и проще, чем SIEM для малого бизнеса.

Что НЕ делает сервис:

2. Как устроен сервис

Сервис работает так:

[Вы в кабинете]  →  Создаёте ловушку  →  Получаете приманку (ссылка / файл / DNS-имя)
        ↓
[Размещение]     →  Размещаете приманку в wiki / в общий каталог / в конфиг / в письмо
        ↓
[Злоумышленник]      →  Открывает ссылку ловушки / скачивает файл по ссылке из кабинета / резолвит DNS
        ↓
[Deception Lite] →  Фиксирует событие  →  Кабинет + Telegram/Email
Важно: файл, просто лежащий в общем каталоге, сам по себе не отправляет уведомление. Срабатывание — только при обращении к ссылке ловушки на сервере сервиса (или DNS-запросе к canary-имени).

Что доступно в сервисе:

РазделНазначениеАдрес
ГлавнаяОписание продуктаhttps://deception-lite.ru/
Личный кабинетУправление ловушкамиhttps://deception-lite.ru/app
APIАвтоматизацияhttps://deception-lite.ru/api/v1/...
Ловушки HTTPСсылки, файлы, decoy/t/ /f/ /d/ /p/
DNS CanaryDNS-запросы к приманке*.deception-lite.ru

3. Вход в личный кабинет

Откройте: https://deception-lite.ru/app

Способ 1 — Регистрация (для постоянной работы)

  1. Вкладка «Регистрация»
  2. Email — ваш рабочий адрес
  3. Пароль — минимум 8 символов
  4. Организация — название компании (любое)
  5. Кнопка «Создать аккаунт»

После регистрации вы сразу попадаете в кабинет. API key показывается один раз — сохраните его.

Способ 2 — Вход по email

  1. Вкладка «Вход»
  2. Введите email и пароль
  3. Кнопка «Войти»

Способ 3 — API key (быстрый тест)

  1. Вкладка «API key»
  2. Вставьте ключ целиком
  3. Кнопка «Подключиться»
Свой доступ: зарегистрируйте компанию или войдите под рабочим email. API key создаётся в кабинете (раздел ключей) и показывается один раз — не публикуйте его.

4. Обзор интерфейса кабинета

◈ Deception Lite — Личный кабинет

Ваша компания Выйти


Генератор ловушек — 10 карточек с кнопкой «Сгенерировать»

Мои ловушки — таблица: тип, название, адрес, статус, вкл/выкл

Срабатывания — таблица событий (клик = детали)

Уведомления — Telegram chat_id, Email, кнопки «Сохранить» и «Тест»

РазделЧто делать
Генератор ловушекВыбрать тип → «Сгенерировать» → скопировать артефакт из всплывающего окна
Мои ловушкиСписок всех приманок. Кнопки: вкл/выкл, удалить. Адрес — URL или DNS-имя
СрабатыванияЖурнал: время, действие, IP, клиент (браузер/curl/сканер), название приманки. Клик по строке — полные детали
УведомленияПривязать Telegram и/или Email. Кнопка «Тест» — проверить доставку

5. Тарифные планы

Тариф назначается при подключении компании и отражается в кабинете (раздел «Биллинг»). Актуальные цены — на странице тарифов. Оплата Business и Enterprise — по счёту на 12 месяцев; вопросы: sales@deception-lite.ru.

ТарифСтоимостьЛимитыВозможности
Free 0 ₽ 5 ловушек, 3 участника, 3 API-ключа; события 30 дней 10 типов ловушек, журнал срабатываний, базовая карточка события, email/webhook, инструкции PDF/HTML
Business 89 000 ₽ / год (~7 400 ₽ / мес при годовой оплате) 50 ловушек, 25 участников, 20 API-ключей; события 90 дней Всё из Free + обогащённые отчёты по событиям, отчёт по каждой ловушке со статистикой
Enterprise от 279 000 ₽ / год (~23 250 ₽ / мес при годовой оплате) 200 ловушек, 100 участников, 50 API-ключей; события 365 дней Всё из Business + рекомендации .md по событию, playbook в отчётах; SLA и on-prem — по согласованию
Как запросить смену тарифа: кабинет → «Биллинг» → «Запросить апгрейд» или письмо на sales@deception-lite.ru с указанием желаемого плана (Business / Enterprise).

6. Настройка Telegram-уведомлений

Уведомления идут через бота сервиса Deception Lite. Вам не нужно поднимать своего бота — достаточно узнать свой chat_id и сохранить его в кабинете.

Шаг 1 — Написать боту сервиса

  1. Откройте бота Deception Lite в Telegram (ссылку можно запросить у поддержки, если её нет в кабинете)
  2. Нажмите Запустить или отправьте /start

Шаг 2 — Узнать chat_id

  1. В Telegram найдите бота @userinfobot (или любой аналог «кто я»)
  2. Напишите ему /start — он пришлёт ваш числовой Id
  3. Скопируйте это число — это и есть chat_id

Шаг 3 — Сохранить в кабинете

  1. Кабинет → раздел «Уведомления»
  2. Поле Telegram chat_id → вставить число
  3. Кнопка «Сохранить Telegram»
  4. В таблице каналов нажать «Тест»
  5. В Telegram должно прийти тестовое сообщение от сервиса

7. Настройка Email-уведомлений

  1. Кабинет → «Уведомления»
  2. Поле Email → ваш рабочий адрес
  3. «Сохранить Email»
  4. «Тест» — проверьте почту (включая «Спам»)

Если письмо не приходит в течение нескольких минут — напишите в поддержку сервиса.

8. Создание ловушки — общий алгоритм

  1. Генератор ловушек → выбрать карточку
  2. Кнопка «Сгенерировать»
  3. В модальном окне:
  4. Разместить приманку по инструкции
  5. Выполнить проверку
  6. Убедиться что событие появилось в «Срабатывания»
Формат URL ловушек в сервисе:
Ссылка: https://deception-lite.ru/t/СЕКРЕТ
Пиксель: https://deception-lite.ru/p/СЕКРЕТ.gif
Файл: https://deception-lite.ru/f/СЕКРЕТ
Decoy (live): https://deception-lite.ru/d/СЕКРЕТ
Decoy (скачать файл): https://deception-lite.ru/d/СЕКРЕТ/download
DNS: секрет.deception-lite.ru (проверка: dig секрет.deception-lite.ru A или nslookup секрет.deception-lite.ru)
Правдоподобность honeytoken

HTTP-токены — на путях /t/…, /f/…, /d/…; DNS Canary — на *.deception-lite.ru. В сегменте пути только случайный секрет. Домен оператора в URL и DNS ожидаем для облачной модели: артефакт встраиваете в контекст (архив, legacy-config, staging, runbook).

Не включайте артефакт в массовые инструкции для всех сотрудников. На выделенном развёртывании — свой TRAP_DOMAIN, уточните у поддержки.

9. Все 10 ловушек — подробно

№1 · Документ

Ссылка в документе

Что фиксирует: открытие гиперссылки в документе, wiki, README.

Куда размещать: Word/Excel, Confluence, Notion, README в git, Jira, архив на общем сетевом каталоге.

Как разместить:

  1. Сгенерировать → скопировать URL
  2. Word: выделить текст «backup_2024» → Вставка → Гиперссылка → вставить URL
  3. Confluence/README: ссылка в разделе «Архивные конфиги» или «Legacy docs»
  4. Не давать ссылку сотрудникам в обычной работе

Проверка: открыть URL в браузере → в «Срабатывания» появится http_get

№2 · Email

Web-пиксель в письме

Что фиксирует: загрузку 1×1 GIF — кто-то открыл HTML-письмо (часто за периметром).

Куда размещать: HTML-тело письма, шаблон рассылки, HTML-отчёт на портале.

Артефакт — вставить в HTML:

<img src="https://deception-lite.ru/p/СЕКРЕТ.gif" width="1" height="1" alt="" style="display:none">

Проверка: вставить в test.html, открыть в браузере → событие pixel_load

№3 · Сеть

DNS Canary

Зачем: зафиксировать разведку по конфигурациям — DNS-запрос к «забытому» внутреннему имени не входит в штатную работу. Помогает проверить гипотезу о несанкционированном изучении инфраструктуры.

Куда размещать: docker-compose, Ansible/Terraform, переменные CI/CD, runbook, VPN-профили — как значение переменной (BACKUP_HOST, LEGACY_DB_HOST), не в боевой DNS-зоне.

Куда не класть: production-сервисы с ежедневным стартом, мониторинг, публичные инструкции для всех сотрудников.

Как разместить:

  1. Сгенерировать ловушку → скопировать hostname из кабинета (например secret123.deception-lite.ru).
  2. Вставить в конфиг, например docker-compose: BACKUP_HOST: secret123.deception-lite.ru
  3. Записать для себя: файл, дата, контакт.

Проверка: dig secret123.deception-lite.ru A или nslookup secret123.deception-lite.ru → dns_lookup.

Срабатывание: любой DNS-запрос к hostname приманки.

Ложные срабатывания: ваша проверка, забытый cron/мониторинг.

При срабатывании: зафиксировать IP и время → сопоставить с VPN/DHCP → проверить доступ к месту размещения → при чужом IP эскалировать по процедуре ИБ → при необходимости перевыпустить ловушку.

№4 · Файл

Файл passwords.txt

Зачем: сигнал, что кто-то ищет секреты — запрос к URL «архива паролей» или переход по ссылке из фейкового файла.

Куда размещать: (1) URL скачивания из кабинета в wiki/README; (2) файл passwords.txt в \\corp\shared\IT_backup_old\ (внутри строка с URL портала); (3) zip «старые пароли».

Куда не класть: рядом с реальным vault паролей; в рабочие runbook без пометки «ловушка».

Как разместить:

  1. Сгенерировать → скопировать URL https://deception-lite.ru/f/СЕКРЕТ.
  2. Вариант А: вставить ссылку в документ как legacy-архив.
  3. Вариант Б: скачать файл из кабинета и положить на share (сработает при обращении к URL из файла).
  4. Включить уведомление Email/Telegram/Webhook.

Проверка: curl -OJ "https://deception-lite.ru/f/СЕКРЕТ" → file_download (ваш IP — ожидаемо).

Срабатывание: HTTP-запрос на URL скачивания. Открытие локальной копии без HTTP — не фиксируется.

Ложные срабатывания: ваша проверка; сканер URL на шлюзе.

При срабатывании: IP, время, User-Agent → кто знал о ссылке → сверка с логами → при чужом IP — процедура ИБ → перевыпуск при утечке URL.

№5 · Файл

Файл .env.production

Что фиксирует: скачивание фейкового конфига с секретами (DB, AWS keys).

Куда размещать: zip «deploy package», staging-сервер, S3-бакет артефактов, git infra-репо.

Пример: положить в site-backup-2024.zip → prod_configs/.env.production

Проверка: curl -O "https://deception-lite.ru/f/СЕКРЕТ" → file_download

№6 · Файл

SQL-дамп backup.sql

Что фиксирует: скачивание фейкового дампа БД.

Куда размещать: каталог бэкапов БД, MinIO/S3, папка DBA в общем каталоге.

Пример пути: \\backup\mysql\_old\backup_2024.sql

Проверка: wget "https://deception-lite.ru/f/СЕКРЕТ" → file_download

№7 · Файл

VPN-профиль .ovpn

Что фиксирует: скачивание фейкового VPN-профиля.

Куда размещать: SharePoint «VPN profiles», zip vpn_all_employees.zip, общий диск.

Проверка: скачать по ссылке из кабинета → file_download

№8 · Decoy

Decoy /.env

Что фиксирует: HTTP-запрос к фейковому .env (сканеры nikto, dirsearch) и скачивание файла-приманки.

Два артефакта после генерации:

Куда размещать:

Как разместить:

  1. Сгенерировать decoy → нажать «Скачать» в модальном окне (файл .env)
  2. Положить файл в общий каталог или в архив; либо вставить активный URL в письмо/документ
  3. Не класть рядом с реальными секретами

Проверка:

№9 · Decoy

Decoy /admin

Что фиксирует: запрос к фейковой панели администратора (GET, POST при брутфорсе).

Два артефакта:

Куда размещать:

Как разместить:

  1. Скачать admin.html через кнопку «Скачать» в кабинете
  2. Положить в каталог «старый сайт» или zip-бэкап
  3. Альтернатива: дать только активный URL в отчёте сканера

Проверка: браузер → форма входа + http_get. curl -OJ "https://deception-lite.ru/d/СЕКРЕТ/download" → admin.html.

№10 · Decoy

Decoy /api/users

Что фиксирует: запрос к фейковому REST API со списком «админов» (GET и POST).

Два артефакта:

Куда размещать:

Как разместить:

  1. Скачать api_users.json через «Скачать»
  2. Добавить в zip с API-документацией или вставить активный URL в swagger/Postman

Проверка: curl "https://deception-lite.ru/d/СЕКРЕТ" → JSON + http_get. curl -OJ "https://deception-lite.ru/d/СЕКРЕТ/download" → file_download.

10. Раздел «Срабатывания»

ПолеЧто значитПример
ВремяКогда произошло (МСК)15.07.2026 11:30:45
ДействиеТип событияhttp_get, file_download, dns_lookup, pixel_load
IPОткуда запрос185.x.x.x (публичный) или 10.x.x.x (внутренний)
КлиентUser-AgentChrome, curl, wget, nikto, python-requests
ПриманкаКакая ловушка сработалаbackup-link, dns-canary-prod

Типы действий

КодРасшифровка
http_getОткрыли ссылку или decoy (GET-запрос)
http_postPOST-запрос к decoy (брутфорс, сканер)
pixel_loadЗагрузили web-пиксель в письме
dns_lookupDNS-запрос к canary-имени
file_downloadСкачали файл-приманку (в т.ч. decoy через /download)
testТестовое уведомление из кабинета

Клик по строке в таблице — раскрывает детали: referer, POST body, полный User-Agent, severity (high/medium/low).

11. Что делать при срабатывании

  1. Не паниковать. Это сигнал, не подтверждённый взлом.
  2. Открыть детали события — записать IP, время, User-Agent.
  3. Определить источник:
  4. Сделать скриншот события.
  5. При необходимости отключить ловушку в «Мои ловушки».
  6. Проверить смежные системы (логи файрвола, SIEM если есть).

12. API — для автоматизации

Базовый URL: https://deception-lite.ru/api/v1

Авторизация: заголовок Authorization: Bearer <api_key> или JWT-токен после login.

Примеры curl

# Каталог ловушек
curl -H "Authorization: Bearer ВАШ_API_KEY" \
  https://deception-lite.ru/api/v1/traps/catalog

# Создать ловушку (ссылка в документе)
curl -X POST -H "Authorization: Bearer ВАШ_API_KEY" \
  -H "Content-Type: application/json" \
  -d '{"trap_kind":"document_link","name":"my-trap"}' \
  https://deception-lite.ru/api/v1/traps

# Список срабатываний
curl -H "Authorization: Bearer ВАШ_API_KEY" \
  https://deception-lite.ru/api/v1/events

# Логин
curl -X POST -H "Content-Type: application/json" \
  -d '{"email":"you@company.ru","password":"ВАШ_ПАРОЛЬ"}' \
  https://deception-lite.ru/api/v1/auth/login

Основные эндпоинты

МетодПутьОписание
GET/traps/catalog10 типов ловушек
POST/trapsСоздать ловушку {"trap_kind":"..."}
GET/trapsСписок ваших ловушек
GET/traps/:idЛовушка + инструкция
GET/eventsСрабатывания
POST/auth/loginВход, получить JWT
POST/auth/registerРегистрация
POST/channels/:id/testТест уведомления

13. Типичные проблемы

Не приходит Telegram

ПричинаРешение
Не написали /start боту сервисаОткрыть бота Deception Lite → Запустить → написать сообщение
Неверный chat_idПерепроверить через @userinfobot. Только число, без пробелов
Бот не отвечает / тест не приходитНаписать в поддержку сервиса

Нет срабатываний

ПричинаРешение
Приманку не разместилиНе только скопировать — реально положить/вставить
Ловушка выключена«Мои ловушки» → включить
DNS: не резолвитсяПроверьте публично: dig <hostname> A или nslookup <hostname> (без своего DNS-сервера и без нестандартного порта)
Тестируете с того же IP без измененийПопробовать curl с другой машины

Не открывается кабинет

ПричинаРешение
Неверный URLНужен /app в конце: https://deception-lite.ru/app
Сайт не открываетсяПроверьте https://deception-lite.ru/health или напишите в поддержку
Healthcheckcurl https://deception-lite.ru/health → {"status":"ok"}

14. Глоссарий

ТерминОбъяснение
Ловушка / приманкаФейковый объект (ссылка, файл, DNS, страница), касание = уведомление
АртефактГотовый продукт ловушки: URL, файл, HTML-код, hostname
Срабатывание / событиеФакт касания приманки, запись в журнале
DecoyФейковый HTTP-endpoint (/.env, /admin, /api/users)
DNS CanaryУникальное DNS-имя; lookup = разведка
TenantВаша организация в системе (изолированные данные)
API keyКлюч daas_... для доступа к API
JWTТокен после login, для API вместо api key
User-AgentСтрока «кто стучится»: браузер, curl, сканер
SeverityКритичность: low / medium / high / critical