Mã thông báo canary là một tệp, URL hoặc thông tin xác thực "giải mã" được thiết lập để kích hoạt cảnh báo phát hiện ngay khi nó được truy cập.
Mã thông báo Canary là một hệ thống trong đó thông tin liên lạc theo dõi được nhúng trong các tệp giả, URL, khóa API, dòng DB, v.v. được ngụy trang dưới dạng dữ liệu thực và khi ai đó mở hoặc sử dụng chúng, thông báo sẽ ngay lập tức được nhận. Đây là một phương pháp tiêu chuẩn ngành được sử dụng để phát hiện các hành vi xâm nhập và phát hiện gian lận nội bộ ở giai đoạn đầu. Trong hoạt động thực tế, có ba cạm bẫy phổ biến: trường hợp mọi người hài lòng với việc chỉ cài đặt mã thông báo và việc giám sát đích đến thông báo (Slack/email, v.v.) trở thành một mã thông báo đơn thuần, trường hợp mã thông báo cũ bị bỏ lại mà không được liên kết với kho của nhân viên hoặc nhà thầu đã nghỉ hưu và trường hợp mã thông báo được đặt tên hoặc đặt không tự nhiên để kẻ tấn công có thể dễ dàng nhìn xuyên qua chúng. Về mặt chi phí, có một số dịch vụ tạo điện miễn phí và chi phí giới thiệu bằng tiền gần bằng 0, nhưng chi phí thực tế là thiết lập hệ thống phản hồi sau khi phát hiện (ai nhận được phát hiện và ai nhận phản hồi chính). Kể từ năm 2026, số lượng hoạt động trong đó các AI agent được tạo ra tự động tìm kiếm và thực thi các tệp đã tăng lên, do đó, điều quan trọng hơn là phải biết nơi cài đặt và chọn ngưỡng thông báo để chỉ có thể phát hiện những hành vi xâm nhập thực sự trong khi tránh việc đánh bom agent sai lầm và phát hiện quá mức.