Canary tokens: la alarma temprana ante accesos no autorizados

07/10/2026

Canary tokens: la alarma temprana ante accesos no autorizados

Escrita por Guillermo Pereyra

En el pasado, los mineros bajaban a los túneles con un canario en una jaula. Si el pájaro dejaba de cantar, había gas en el aire y era momento de escapar de ese lugar.

En seguridad tenemos un problema parecido. Muchas intrusiones se descubren semanas o meses después, cuando el atacante ya recorrió la red, copió lo que quería y se fue. Los canary tokens proponen algo muy sencillo: dejar pequeñas trampas en lugares tentadores y esperar a que alguien las pise.

En este artículo veremos qué son, cómo funcionan, cómo desplegarlos en pocos minutos y en qué casos nos pueden ayudar.

(Acceso libre, no requiere suscripción)

¿Qué es un canary token?

Un canary token es un recurso señuelo: un archivo, una credencial, una URL o un nombre de dominio que no tiene ningún uso legítimo. Nadie debería abrirlo ni usarlo. Por eso, cuando alguien lo hace, el token dispara una alerta que nos da evidencia del acceso, con muy poco margen de duda.

Es la misma idea que un honeypot, pero mucho más liviana. No hace falta levantar un servidor complejo ni simular un servicio. Alcanza con dejar el señuelo donde un atacante miraría y configurar a dónde debe llegar la alerta.

¿Cómo funciona?

Cada token lleva un identificador único que realiza una acción cuando se activa. Ese llamado puede ser una consulta DNS, una petición HTTP o el uso de una credencial contra un servicio en la nube.

Las opiniones expresadas por los autores de este blog son propias y no necesariamente reflejan las opiniones de LACNIC.

0 Comments
Oldest
Newest Most Voted