Open Defender - лёгкий open-source EDR-агент для Linux-серверов: обнаруживает и блокирует атаки на SSH, сайты и базы данных, контролирует ресурсы и отслеживает события через eBPF.
Мы видели SIEM-решения, которые весят больше, чем сам защищаемый сервер. И видели «лёгкие» агенты, которые не умеют блокировать атаку без внешнего API.
Поэтому сделали Open Defender: один Go-бинарник, который работает автономно и блокирует атаки на уровне ядра, независимо от сети, панели и внешних сервисов.
Всё настраивается в /etc/open-defender/config.yaml. Команда open-defender -s показывает, что включено.
Отслеживает попытки входа и банит адреса, превысившие лимит за окно времени.
Детект разведки (AntiRecon) и брутфорса (AntiBrute) по логам веб-сервера с белыми списками.
Ловит перебор учётных данных через syslog, journal или docker-логи, реагирует по порогам.
Следит за CPU и памятью, предупреждает при перегрузке и показывает топ процессов.
Сетевая активность, запуск команд, модули ядра, cron-задачи и сервисы на уровне ядра Linux.
Опциональная отправка событий в Dashboard по зашифрованному WebSocket-протоколу.
Для каждого монитора задаётся отдельный режим: от полной блокировки до тихого логирования.
Без секции exporter агент работает полностью автономно и никуда не подключается. Если панель недоступна, обнаружение и блокировка атак не останавливаются.
Каждый кадр - конверт под AES-256-GCM, ключ шифруется RSA-OAEP/SHA-256. Пара ключей агента живёт одну сессию.
Очередь отправки ограничена, мониторы никогда не ждут сеть. Недоступный дашборд не мешает работе.
Dashboard запрашивает текущий конфиг и присылает новый. Локальные настройки экспорта сохраняются всегда.
Единый бинарник с интеграцией в systemd. Работает на любом современном дистрибутиве.
Управление сервисом через systemd: -i установка, -u обновление, -r перезапуск.
Исходный код, релизы и планы развития открыты. Можно изучить, развернуть self-hosted, предложить улучшение или сообщить об ошибке.
Никакой телеметрии без вашего согласия. Никакой скрытой логики блокировки. Всё, что делает агент, видно в исходниках.
Пишите об идеях и проблемах в GitHub Issues или свяжитесь напрямую.