Пошаговое руководство: вход в кабинет, настройка уведомлений, создание и размещение всех 10 типов ловушек, разбор срабатываний и решение типичных проблем.
Deception Lite — сервис цифровых ловушек (deception). Вы расставляете приманки в инфраструктуре компании. Когда злоумышленник, вирус или любопытный сотрудник касается приманки — вы получаете уведомление с IP-адресом, временем и деталями.
Что НЕ делает сервис:
Сервис работает так:
[Вы в кабинете] → Создаёте ловушку → Получаете приманку (ссылка / файл / DNS-имя)
↓
[Размещение] → Размещаете приманку в wiki / в общий каталог / в конфиг / в письмо
↓
[Злоумышленник] → Открывает ссылку ловушки / скачивает файл по ссылке из кабинета / резолвит DNS
↓
[Deception Lite] → Фиксирует событие → Кабинет + Telegram/Email
Что доступно в сервисе:
| Раздел | Назначение | Адрес |
|---|---|---|
| Главная | Описание продукта | https://deception-lite.ru/ |
| Личный кабинет | Управление ловушками | https://deception-lite.ru/app |
| API | Автоматизация | https://deception-lite.ru/api/v1/... |
| Ловушки HTTP | Ссылки, файлы, decoy | /t/ /f/ /d/ /p/ |
| DNS Canary | DNS-запросы к приманке | *.deception-lite.ru |
Откройте: https://deception-lite.ru/app
После регистрации вы сразу попадаете в кабинет. API key показывается один раз — сохраните его.
Ваша компания Выйти
Генератор ловушек — 10 карточек с кнопкой «Сгенерировать»
Мои ловушки — таблица: тип, название, адрес, статус, вкл/выкл
Срабатывания — таблица событий (клик = детали)
Уведомления — Telegram chat_id, Email, кнопки «Сохранить» и «Тест»
| Раздел | Что делать |
|---|---|
| Генератор ловушек | Выбрать тип → «Сгенерировать» → скопировать артефакт из всплывающего окна |
| Мои ловушки | Список всех приманок. Кнопки: вкл/выкл, удалить. Адрес — URL или DNS-имя |
| Срабатывания | Журнал: время, действие, IP, клиент (браузер/curl/сканер), название приманки. Клик по строке — полные детали |
| Уведомления | Привязать Telegram и/или Email. Кнопка «Тест» — проверить доставку |
Тариф назначается при подключении компании и отражается в кабинете (раздел «Биллинг»). Актуальные цены — на странице тарифов. Оплата Business и Enterprise — по счёту на 12 месяцев; вопросы: sales@deception-lite.ru.
| Тариф | Стоимость | Лимиты | Возможности |
|---|---|---|---|
| Free | 0 ₽ | 5 ловушек, 3 участника, 3 API-ключа; события 30 дней | 10 типов ловушек, журнал срабатываний, базовая карточка события, email/webhook, инструкции PDF/HTML |
| Business | 89 000 ₽ / год (~7 400 ₽ / мес при годовой оплате) | 50 ловушек, 25 участников, 20 API-ключей; события 90 дней | Всё из Free + обогащённые отчёты по событиям, отчёт по каждой ловушке со статистикой |
| Enterprise | от 279 000 ₽ / год (~23 250 ₽ / мес при годовой оплате) | 200 ловушек, 100 участников, 50 API-ключей; события 365 дней | Всё из Business + рекомендации .md по событию, playbook в отчётах; SLA и on-prem — по согласованию |
chat_id и сохранить его в кабинете.
/start/start — он пришлёт ваш числовой Idchat_idЕсли письмо не приходит в течение нескольких минут — напишите в поддержку сервиса.
https://deception-lite.ru/t/СЕКРЕТhttps://deception-lite.ru/p/СЕКРЕТ.gifhttps://deception-lite.ru/f/СЕКРЕТhttps://deception-lite.ru/d/СЕКРЕТhttps://deception-lite.ru/d/СЕКРЕТ/downloadсекрет.deception-lite.ru (проверка: dig секрет.deception-lite.ru A или nslookup секрет.deception-lite.ru)
HTTP-токены — на путях /t/…, /f/…, /d/…; DNS Canary — на *.deception-lite.ru. В сегменте пути только случайный секрет. Домен оператора в URL и DNS ожидаем для облачной модели: артефакт встраиваете в контекст (архив, legacy-config, staging, runbook).
Не включайте артефакт в массовые инструкции для всех сотрудников. На выделенном развёртывании — свой TRAP_DOMAIN, уточните у поддержки.
Что фиксирует: открытие гиперссылки в документе, wiki, README.
Куда размещать: Word/Excel, Confluence, Notion, README в git, Jira, архив на общем сетевом каталоге.
Как разместить:
Проверка: открыть URL в браузере → в «Срабатывания» появится http_get
Что фиксирует: загрузку 1×1 GIF — кто-то открыл HTML-письмо (часто за периметром).
Куда размещать: HTML-тело письма, шаблон рассылки, HTML-отчёт на портале.
Артефакт — вставить в HTML:
<img src="https://deception-lite.ru/p/СЕКРЕТ.gif" width="1" height="1" alt="" style="display:none">
Проверка: вставить в test.html, открыть в браузере → событие pixel_load
Зачем: зафиксировать разведку по конфигурациям — DNS-запрос к «забытому» внутреннему имени не входит в штатную работу. Помогает проверить гипотезу о несанкционированном изучении инфраструктуры.
Куда размещать: docker-compose, Ansible/Terraform, переменные CI/CD, runbook, VPN-профили — как значение переменной (BACKUP_HOST, LEGACY_DB_HOST), не в боевой DNS-зоне.
Куда не класть: production-сервисы с ежедневным стартом, мониторинг, публичные инструкции для всех сотрудников.
Как разместить:
secret123.deception-lite.ru).BACKUP_HOST: secret123.deception-lite.ruПроверка: dig secret123.deception-lite.ru A или nslookup secret123.deception-lite.ru → dns_lookup.
Срабатывание: любой DNS-запрос к hostname приманки.
Ложные срабатывания: ваша проверка, забытый cron/мониторинг.
При срабатывании: зафиксировать IP и время → сопоставить с VPN/DHCP → проверить доступ к месту размещения → при чужом IP эскалировать по процедуре ИБ → при необходимости перевыпустить ловушку.
Зачем: сигнал, что кто-то ищет секреты — запрос к URL «архива паролей» или переход по ссылке из фейкового файла.
Куда размещать: (1) URL скачивания из кабинета в wiki/README; (2) файл passwords.txt в \\corp\shared\IT_backup_old\ (внутри строка с URL портала); (3) zip «старые пароли».
Куда не класть: рядом с реальным vault паролей; в рабочие runbook без пометки «ловушка».
Как разместить:
https://deception-lite.ru/f/СЕКРЕТ.Проверка: curl -OJ "https://deception-lite.ru/f/СЕКРЕТ" → file_download (ваш IP — ожидаемо).
Срабатывание: HTTP-запрос на URL скачивания. Открытие локальной копии без HTTP — не фиксируется.
Ложные срабатывания: ваша проверка; сканер URL на шлюзе.
При срабатывании: IP, время, User-Agent → кто знал о ссылке → сверка с логами → при чужом IP — процедура ИБ → перевыпуск при утечке URL.
Что фиксирует: скачивание фейкового конфига с секретами (DB, AWS keys).
Куда размещать: zip «deploy package», staging-сервер, S3-бакет артефактов, git infra-репо.
Пример: положить в site-backup-2024.zip → prod_configs/.env.production
Проверка: curl -O "https://deception-lite.ru/f/СЕКРЕТ" → file_download
Что фиксирует: скачивание фейкового дампа БД.
Куда размещать: каталог бэкапов БД, MinIO/S3, папка DBA в общем каталоге.
Пример пути: \\backup\mysql\_old\backup_2024.sql
Проверка: wget "https://deception-lite.ru/f/СЕКРЕТ" → file_download
Что фиксирует: скачивание фейкового VPN-профиля.
Куда размещать: SharePoint «VPN profiles», zip vpn_all_employees.zip, общий диск.
Проверка: скачать по ссылке из кабинета → file_download
Что фиксирует: HTTP-запрос к фейковому .env (сканеры nikto, dirsearch) и скачивание файла-приманки.
Два артефакта после генерации:
https://deception-lite.ru/d/СЕКРЕТ — отдаёт правдоподобный конфиг в браузере/curl.https://deception-lite.ru/d/СЕКРЕТ/download — скачивает .env для копирования в общий каталог или в zip.Куда размещать:
\\corp\shared\staging_backup\.env или внутри site-backup-2024.zipКак разместить:
.env)Проверка:
curl -v "https://deception-lite.ru/d/СЕКРЕТ" → http_get, в ответе DB_PASS=...curl -OJ "https://deception-lite.ru/d/СЕКРЕТ/download" → файл .env на диске + file_downloadЧто фиксирует: запрос к фейковой панели администратора (GET, POST при брутфорсе).
Два артефакта:
http_get)https://deception-lite.ru/d/СЕКРЕТ/download → файл admin.html для размещения в общем каталогеКуда размещать:
\\corp\web\old_site\admin.html или архив backup-www-2024.zipКак разместить:
admin.html через кнопку «Скачать» в кабинетеПроверка: браузер → форма входа + http_get. curl -OJ "https://deception-lite.ru/d/СЕКРЕТ/download" → admin.html.
Что фиксирует: запрос к фейковому REST API со списком «админов» (GET и POST).
Два артефакта:
curl "https://deception-lite.ru/d/СЕКРЕТ" → JSON со списком users (http_get)https://deception-lite.ru/d/СЕКРЕТ/download → api_users.json для архива документацииКуда размещать:
api-docs-internal.zip на корпоративном файловом сервереswagger.json: "users": "https://deception-lite.ru/d/СЕКРЕТ" или servers: [{ url: "https://deception-lite.ru/d/СЕКРЕТ" }]Как разместить:
api_users.json через «Скачать»Проверка: curl "https://deception-lite.ru/d/СЕКРЕТ" → JSON + http_get. curl -OJ "https://deception-lite.ru/d/СЕКРЕТ/download" → file_download.
| Поле | Что значит | Пример |
|---|---|---|
| Время | Когда произошло (МСК) | 15.07.2026 11:30:45 |
| Действие | Тип события | http_get, file_download, dns_lookup, pixel_load |
| IP | Откуда запрос | 185.x.x.x (публичный) или 10.x.x.x (внутренний) |
| Клиент | User-Agent | Chrome, curl, wget, nikto, python-requests |
| Приманка | Какая ловушка сработала | backup-link, dns-canary-prod |
| Код | Расшифровка |
|---|---|
http_get | Открыли ссылку или decoy (GET-запрос) |
http_post | POST-запрос к decoy (брутфорс, сканер) |
pixel_load | Загрузили web-пиксель в письме |
dns_lookup | DNS-запрос к canary-имени |
file_download | Скачали файл-приманку (в т.ч. decoy через /download) |
test | Тестовое уведомление из кабинета |
Клик по строке в таблице — раскрывает детали: referer, POST body, полный User-Agent, severity (high/medium/low).
Базовый URL: https://deception-lite.ru/api/v1
Авторизация: заголовок Authorization: Bearer <api_key> или JWT-токен после login.
# Каталог ловушек
curl -H "Authorization: Bearer ВАШ_API_KEY" \
https://deception-lite.ru/api/v1/traps/catalog
# Создать ловушку (ссылка в документе)
curl -X POST -H "Authorization: Bearer ВАШ_API_KEY" \
-H "Content-Type: application/json" \
-d '{"trap_kind":"document_link","name":"my-trap"}' \
https://deception-lite.ru/api/v1/traps
# Список срабатываний
curl -H "Authorization: Bearer ВАШ_API_KEY" \
https://deception-lite.ru/api/v1/events
# Логин
curl -X POST -H "Content-Type: application/json" \
-d '{"email":"you@company.ru","password":"ВАШ_ПАРОЛЬ"}' \
https://deception-lite.ru/api/v1/auth/login
| Метод | Путь | Описание |
|---|---|---|
| GET | /traps/catalog | 10 типов ловушек |
| POST | /traps | Создать ловушку {"trap_kind":"..."} |
| GET | /traps | Список ваших ловушек |
| GET | /traps/:id | Ловушка + инструкция |
| GET | /events | Срабатывания |
| POST | /auth/login | Вход, получить JWT |
| POST | /auth/register | Регистрация |
| POST | /channels/:id/test | Тест уведомления |
| Причина | Решение |
|---|---|
| Не написали /start боту сервиса | Открыть бота Deception Lite → Запустить → написать сообщение |
| Неверный chat_id | Перепроверить через @userinfobot. Только число, без пробелов |
| Бот не отвечает / тест не приходит | Написать в поддержку сервиса |
| Причина | Решение |
|---|---|
| Приманку не разместили | Не только скопировать — реально положить/вставить |
| Ловушка выключена | «Мои ловушки» → включить |
| DNS: не резолвится | Проверьте публично: dig <hostname> A или nslookup <hostname> (без своего DNS-сервера и без нестандартного порта) |
| Тестируете с того же IP без изменений | Попробовать curl с другой машины |
| Причина | Решение |
|---|---|
| Неверный URL | Нужен /app в конце: https://deception-lite.ru/app |
| Сайт не открывается | Проверьте https://deception-lite.ru/health или напишите в поддержку |
| Healthcheck | curl https://deception-lite.ru/health → {"status":"ok"} |
| Термин | Объяснение |
|---|---|
| Ловушка / приманка | Фейковый объект (ссылка, файл, DNS, страница), касание = уведомление |
| Артефакт | Готовый продукт ловушки: URL, файл, HTML-код, hostname |
| Срабатывание / событие | Факт касания приманки, запись в журнале |
| Decoy | Фейковый HTTP-endpoint (/.env, /admin, /api/users) |
| DNS Canary | Уникальное DNS-имя; lookup = разведка |
| Tenant | Ваша организация в системе (изолированные данные) |
| API key | Ключ daas_... для доступа к API |
| JWT | Токен после login, для API вместо api key |
| User-Agent | Строка «кто стучится»: браузер, curl, сканер |
| Severity | Критичность: low / medium / high / critical |