Η Perplexity διαθέτει το Bumblebee ως ανοιχτού κώδικα

Σήμερα διαθέτουμε ως ανοιχτού κώδικα ένα από τα εσωτερικά εργαλεία που χρησιμοποιούμε για την προστασία των συστημάτων προγραμματιστών πίσω από τα Perplexity, Comet και Computer.

Η ραγδαία πρόοδος της τεχνητής νοημοσύνης έχει φέρει νέα πολυπλοκότητα στο τοπίο της ασφάλειας, με ευπάθειες να ανακαλύπτονται καθημερινά.

Οι πρόσφατες απειλές στοχεύουν ολοένα και περισσότερο τα πακέτα λογισμικού, τα εργαλεία προγραμματιστών και τα τοπικά περιβάλλοντα στα οποία βασίζονται σύγχρονες ομάδες μηχανικής όπως η Perplexity. Επομένως, η ακεραιότητα των προϊόντων μας πρέπει να ξεκινάει πιο ψηλά στην αλυσίδα εφοδιασμού από την παραγωγή.

Σήμερα διαθέτουμε ως ανοιχτού κώδικα ένα από τα εσωτερικά εργαλεία που χρησιμοποιούμε για την προστασία των συστημάτων προγραμματιστών πίσω από τα Perplexity, Comet και Computer.

Παρουσίαση του Bumblebee

Το Bumblebee είναι ένας σαρωτής μόνο για ανάγνωση που χρησιμοποιούμε για τον έλεγχο μηχανημάτων προγραμματιστών για επικίνδυνα πακέτα, επεκτάσεις και διαμορφώσεις εργαλείων τεχνητής νοημοσύνης κατά τη διάρκεια περιστατικών στην αλυσίδα εφοδιασμού.

Το Bumblebee είναι χρήσιμο σε όλες τις ομάδες ασφάλειας. Όποτε αναφέρεται μια νέα ευπάθεια, πρέπει να γνωρίζουν αμέσως εάν κάποιο από τα μηχανάνειά τους εκτέθηκε.

Το να γίνουν τα προϊόντα Perplexity πιο ασφαλή για τους χρήστες ξεκινά με την προστασία των συστημάτων προγραμματιστών με τα οποία τα κατασκευάζουμε. Το Bumblebee είναι ένα στοιχείο στην ευρύτερη ροή εργασίας ασφάλειας όπου το Perplexity Computer συμβάλλει στον εντοπισμό αναδυόμενων απειλών, οι άνθρωποι εξετάζουν τις ενημερώσεις καταλόγου και το Bumblebee ελέγχει εάν τα εκτεθειμένα στοιχεία εμφανίζονται στα τελικά σημεία προγραμματιστών.

Σήμερα διαθέτουμε το Bumblebee ως ανοιχτού κώδικα, ώστε οποιαδήποτε ομάδα να μπορεί να βασιστεί στο ίδιο επίπεδο ασφάλειας.

Από το σήμα απειλής στη σαρωμένη κατάληξη σημείου

Οι οργανισμοί μηχανικής μπορούν τώρα να εκτελούν το Bumblebee με τους δικούς τους καταλόγους και τη δική τους διαδικασία αναθεώρησης. Δείτε πώς χρησιμοποιούμε το Bumblebee εσωτερικά:

Ένα σήμα απειλής εντοπίζεται μέσω δημόσιων αποκαλύψεων, τροφοδοσιών πληροφοριών τρίτων ή εσωτερικής έρευνας.

Perplexity Computer συντάσσει μια ενημέρωση καταλόγου. Εισάγει το σήμα σε μια δομημένη καταχώριση (οικοσύστημα, όνομα, έκδοση) και στη συνέχεια ανοίγει ένα PR στο GitHub με συνδέσμους πηγής.

Εισέρχεται σε ανθρώπινη αξιολόγηση, μετά την οποία το PR συγχωνεύεται.

Το Bumblebee εκτελείται σε τελικά σημεία με τον ενημερωμένο κατάλογο.

Τα ευρήματα κοινοποιούνται στην ομάδα ασφάλειας.

Το Bumblebee υποστηρίζει τρία προφίλ σαρώσεων, τα οποία του υποδεικνύουν πού και πόσο ευρεία να πραγματοποιήσει την αναζήτηση:

Βασικό προφίλ: Σουτίνες σάρωσης τυπικών τοποθεσιών φορητών υπολογιστών. Οι ομάδες το προγραμματίζουν μέσω του δικού τους MDM ή εργαλείων στόλου.

Προφίλ έργου: Στοχευμένη σάρωση συγκεκριμένων αποθετηρίων ή χώρων εργασίας.

Βαθύ προφίλ: Σάρωση απόκρισης για ενεργά περιστατικά.

Κάθε ανίχνευση είναι ανιχνεύσιμη, δείχνοντας ποια καταχώριση καταλόγου ενεργοποίησε την αναφορά, πότε προστέθηκε και τυχόν αποδεικτικά στοιχεία.

Η ασφάλεια ξεκινά από την τοπική επιφάνεια του προγραμματιστή

Τα SBOM και οι σαρωτές ευπαθειών χειρίζονται αποθετήρια και αντικείμενα δόμησης. Τα προϊόντα αποθέματος τελικών σημείων καλύπτουν εγκατεστημένες εφαρμογές. Το Bumblebee εκτελείται στον φορητό υπολογιστή του προγραμματιστή. Σας ενημερώνει εάν αυτό το μηχάνημα διαθέτει εγκατεστημένο συγκεκριμένο πακέτο, έκδοση, επέκταση ή διαμόρφωση MCP όταν προκύπτει μια προειδοποίηση αλυσίδας εφοδιασμού.

Τι εξετάζει το Bumblebee

Τα υπάρχοντα εργαλεία ανοιχτού κώδικα τείνουν να καλύπτουν μία ή δύο από αυτές τις επιφάνειες. Το Bumblebee καλύπτει και τις τέσσερις:

Διαχειριστές πακέτων γλωσσών: npm, pnpm, Yarn, Bun, PyPI, ενότητες Go, RubyGems, Composer

Διαμορφώσεις πράκτορα AI: MCP

Επεκτάσεις επεξεργαστή: Οικογένεια VS Code (VS Code, Cursor, Windsurf, VSCodium)

Επεκτάσεις προγράμματος περιήγησης: Οικογένεια Chromium (Chrome, Comet, Edge, Brave, Arc) και Firefox

Αξιολογήστε την έκθεση με ασφάλεια

Το Bumblebee είναι μόνο για ανάγνωση. Διαβάζει τα αρχεία μεταδεδομένων απευθείας και δεν επιτρέπει ποτέ την εκτέλεση δυνητικά παραβιασμένων εργαλείων, γεγονός που αποτρέπει τη σάρωση από το να γίνει ο κίνδυνος. Η μετατροπή του Bumblebee σε μόνο για ανάγνωση βοηθά στην αποφυγή προβλημάτων με την εκτέλεση κώδικα κατά την εγκατάσταση.

Τα πακέτα npm μπορούν να φέρουν σενάρια μετεγκατάστασης (postinstall) που εκτελούνται αυτόματα τη στιγμή που το npm install τα αγγίζει. Έτσι έχουν εξαπλωθεί τα περισσότερα πρόσφατα σκουλήκια της αλυσίδας εφοδιασμού. Ένας σαρωτής που επικαλείται το npm για έλεγχο έκθεσης έχει ήδη πυροδοτήσει την επίθεση που έψαχνε. Το Bumblebee αποτρέπει αυτό αποφεύγοντας:

Εκτέλεση κώδικα: δεν εκτελεί ποτέ σενάρια εγκατάστασης ή άγκιστρα κύκλου ζωής.

Κλήση διαχειριστή πακέτων: δεν εκτελεί ποτέ npm, pnpm, bun ή pip.

Ανάγνωση αρχείων πηγής: δεν διαβάζει ποτέ αρχεία πηγής εφαρμογής· διαβάζει μεταδεδομένα όπως αρχεία κλειδώματος, δηλώσεις και μεταδεδομένα εγκατεστημένων πακέτων.

Παρακολούθηση διεργασιών ή δικτύου: Το Bumblebee δεν είναι EDR.

Το Bumblebee είναι διαθέσιμο τώρα ως έργο Go ανοιχτού κώδικα για τελικά σημεία προγραμματιστών macOS και Linux. Οι ομάδες ασφάλειας μπορούν να το κατεβάσουν, να το εκτελέσουν σε σχέση με τον δικό τους κατάλογο κακών εκδόσεων και να τροφοδοτήσουν τα αποτελέσματα σε οποιαδήποτε ροή εργασίας απόκρισης χρησιμοποιούν ήδη.