Perplexity hace de código abierto Bumblebee

Hoy hacemos de código abierto una de las herramientas internas que utilizamos para proteger los sistemas de desarrollo detrás de Perplexity, Comet y Computer.

El rápido avance de la IA ha traído una nueva complejidad al panorama de la seguridad, con vulnerabilidades descubiertas a diario.

Las amenazas recientes se dirigen cada vez más a los paquetes de software, las herramientas de desarrollo y los entornos locales de los que dependen los equipos de ingeniería modernos como Perplexity. Por lo tanto, la integridad de nuestros productos debe comenzar mucho antes de la fase de producción, en la cadena de suministro.

Hoy hacemos de código abierto una de las herramientas internas que utilizamos para proteger los sistemas de desarrollo detrás de Perplexity, Comet y Computer.

Presentamos Bumblebee

Bumblebee es un escáner de solo lectura que utilizamos para comprobar si en las máquinas de los desarrolladores existen paquetes, extensiones y configuraciones de herramientas de IA de riesgo durante incidentes en la cadena de suministro.

Bumblebee es útil para todos los equipos de seguridad. Cada vez que se informa de una nueva vulnerabilidad, necesitan saber de inmediato si alguna de sus máquinas ha quedado expuesta.

Hacer que los productos de Perplexity sean más seguros para los usuarios comienza por proteger los sistemas de desarrollo con los que los creamos. Bumblebee es un componente de nuestro flujo de trabajo de seguridad más amplio, en el que Perplexity Computer ayuda a rastrear amenazas emergentes, los humanos revisan las actualizaciones de catálogo y Bumblebee comprueba si los componentes expuestos aparecen en los terminales de los desarrolladores.

Hoy hacemos de código abierto Bumblebee, para que cualquier equipo pueda construir sobre la misma capa de seguridad.

Desde la señal de amenaza hasta el escaneo de terminales

Las organizaciones de ingeniería ahora pueden ejecutar Bumblebee con sus propios catálogos y procesos de revisión. Así es como usamos Bumblebee internamente:

Se identifica una señal de amenaza a través de divulgaciones públicas, fuentes de inteligencia de terceros o investigación interna.

Perplexity Computer redacta una actualización de catálogo. Introduce la señal en una entrada estructurada (ecosistema, nombre, versión) y luego abre una PR de GitHub con enlaces a la fuente.

Entra en revisión humana, tras lo cual se fusiona la PR.

Bumblebee se ejecuta en los terminales con el catálogo actualizado.

Los hallazgos se comparten con el equipo de seguridad.

Bumblebee admite tres perfiles de escaneo, que le indican dónde y con qué amplitud buscar:

Perfil base: Escaneo rutinario de ubicaciones estándar en portátiles. Los Teams lo programan a través de su propia MDM o herramientas de gestión de flota.

Perfil de proyecto: Escaneo dirigido de repositorios o espacios de trabajo específicos.

Perfil profundo: Barrido de respuesta para incidentes activos.

Cada detección es rastreable, mostrando qué entrada de catálogo activó el registro, cuándo se añadió y cualquier evidencia.

La seguridad comienza en la superficie del desarrollador local

Los escáneres de SBOM y vulnerabilidades gestionan los repositorios y los artefactos de compilación. Los productos de inventario de terminales cubren las aplicaciones instaladas. Bumblebee se ejecuta en el portátil del desarrollador. Indica si esa máquina tiene instalado un paquete, versión, extensión o configuración MCP específicos cuando surge una alerta de la cadena de suministro.

Lo que revisa Bumblebee

Las herramientas de código abierto existentes tienden a cubrir una o dos de estas superficies. Bumblebee cubre las cuatro:

Gestores de paquetes de lenguaje: npm, pnpm, Yarn, Bun, PyPI, módulos Go, RubyGems, Composer

Configuraciones de agentes de IA: MCP

Extensiones de editor: Familia VS Code (VS Code, Cursor, Windsurf, VSCodium)

Extensiones de navegador: Familia Chromium (Chrome, Comet, Edge, Brave, Arc) y Firefox

Evalúe la exposición de forma segura

Bumblebee es de solo lectura. Lee archivos de metadatos directamente y nunca permite que se ejecuten herramientas potencialmente comprometidas, lo que evita que el escaneo se convierta en un riesgo. Hacer que Bumblebee sea de solo lectura ayuda a evitar problemas con la ejecución de código durante la instalación.

Los paquetes npm pueden contener scripts postinstalación que se ejecutan automáticamente en el momento en que npm install los toca. Así es como se han propagado la mayoría de los gusanos de cadena de suministro recientes. Un escáner que invoca npm para comprobar la exposición ya ha desencadenado el ataque que buscaba. Bumblebee evita esto al evitar:

Ejecución de código: nunca ejecuta scripts de instalación ni ganchos de ciclo de vida.

Invocación de gestor de paquetes: nunca ejecuta npm, pnpm, bun o pip.

Lectura de archivos fuente: nunca lee archivos fuente de aplicaciones; lee metadatos como archivos de bloqueo, manifiestos y metadatos de paquetes instalados.

Monitorización de procesos o red: Bumblebee no es un EDR.

Bumblebee está disponible ahora como un proyecto Go de código abierto para terminales de desarrollador macOS y Linux. Los equipos de seguridad pueden descargarlo, ejecutarlo contra su propio catálogo de versiones dañinas e introducir los resultados en cualquier flujo de trabajo de respuesta que ya utilicen.