Perplexity teeb Bumblebee avatud lähtekoodiga

Täna teeme avatud lähtekoodiga ühe oma sisemistest tööriistadest, mida kasutame Perplexity, Cometi ja Computeri taga olevate arendajasüsteemide kaitsmiseks.

Tehisintellekti kiire areng on toonud turvalisusmaastikule uut keerukust, kuna haavatavusi avastatakse iga päev.

Hiljutised ohud sihivad üha enam tarkvarapakette, arendajate tööriistu ja kohalikke keskkondi, millele kaasaegsed insenerimeeskonnad, nagu Perplexity, tuginevad. Seetõttu peab meie toodete turvalisus algama tarneahelas tootmisest kaugemalt.

Täna teeme avatud lähtekoodiga ühe oma sisemistest tööriistadest, mida kasutame Perplexity, Cometi ja Computeri taga olevate arendajasüsteemide kaitsmiseks.

Tutvustame Bumblebeed

Bumblebee on kirjutuskaitstud skanner, mida kasutame arendajate masinate kontrollimiseks riskantsete pakettide, laienduste ja tehisintellekti tööriistade konfiguratsioonide osas tarneahela intsidentide ajal.

Bumblebee on kasulik kõigile turvameeskondadele. Iga kord, kui teatatakse uuest haavatavusest, peavad nad kohe teadma, kas mõni nende masinatest oli ohus.

Perplexity toodete kasutajate jaoks turvalisemaks muutmine algab arendajasüsteemide kaitsmisest, millega neid loome. Bumblebee on üks komponent meie laiemas turvatöövoos, kus Perplexity Computer aitab jälgida esilekerkivaid ohte, inimesed vaatavad üle kataloogiuuendused ja Bumblebee kontrollib, kas ohustatud komponendid esinevad arendajate lõpp-punktides.

Täna teeme Bumblebee avatud lähtekoodiga, et iga meeskond saaks luua sama turvakihi peale.

Ohusignaalist lõpp-punkti skannimiseni

Inseneriorganisatsioonid saavad nüüd Bumblebeed käitada oma kataloogide ja ülevaatusprotsessiga. Siin on, kuidas me Bumblebeed sisemiselt kasutame:

Ohusignaal tuvastatakse avalike teadaannete, kolmandate osapoolte teabevoogude või sisemiste uuringute kaudu.

Perplexity Computer koostab kataloogiuuenduse mustandi. See sisestab signaali struktureeritud kirjena (ökosüsteem, nimi, versioon) ja avab seejärel GitHubi tõmbetaotluse (PR) lähtekoodi linkidega.

See siseneb inimeste läbivaatamisse, pärast mida tõmbetaotlus liidetakse.

Bumblebee töötab uuendatud kataloogiga lõpp-punktides.

Leide jagatakse turvameeskonnaga.

Bumblebee toetab kolme skannimisprofiili, mis ütlevad talle, kust ja kui laialdaselt otsida:

Baasprofiil: sülearvuti standardasukohtade rutiinne skannimine. Meeskonnad ajastavad selle oma MDM-i või seadmehaldustööriistade kaudu.

Projektiprofiil: konkreetsete repositooriumide või tööruumide sihipärane skannimine.

Süvaprofiil: aktiivsete intsidentide reageerimislaine.

Iga tuvastus on jälgitav, näidates, milline kataloogikirje käivitas avalduse, millal see lisati, ja kõiki tõendeid.

Turvalisus algab kohalikust arendajapinnast

SBOM ja haavatavuse skannerid haldavad repositooriume ja koosteartefakte. Lõpp-punkti inventari tooted hõlmavad installitud rakendusi. Bumblebee töötab arendaja sülearvutil. See annab teile teada, kas sellel masinal on tarneahela nõuande ilmnemisel installitud konkreetne pakett, versioon, laiendus või MCP konfiguratsioon.

Mida Bumblebee üle vaatab

Olemasolevad avatud lähtekoodiga tööriistad katavad tavaliselt ühte või kahte neist pindadest. Bumblebee katab kõiki nelja:

Keelepakettide haldurid: npm, pnpm, Yarn, Bun, PyPI, Go moodulid, RubyGems, Composer

AI-agendi konfiguratsioonid: MCP

Redaktori laiendid: VS Code'i perekond (VS Code, Cursor, Windsurf, VSCodium)

Veebilehitseja laiendid: Chromiumi perekond (Chrome, Comet, Edge, Brave, Arc) ja Firefox

Hinnake ohustatust turvaliselt

Bumblebee on kirjutuskaitstud. See loeb metaandmete faile otse ega lase potentsiaalselt ohustatud tööriistadel töötada, mis hoiab ära skannimise muutumise riskiks. Bumblebee kirjutuskaitstuks muutmine aitab vältida probleeme installiaegse koodi täitmisega.

npm paketid võivad kanda installijärgseid skripte, mis käivituvad automaatselt hetkel, mil npm install neid puudutab. Nii on levinud enamik viimastest tarneahela ussidest. Skanner, mis kutsub välja npm-i, et kontrollida ohustatust, on juba käivitanud rünnaku, mida see otsis. Bumblebee hoiab seda ära, vältides järgmist:

Koodi täitmine: ei käivita kunagi installioskripte ega elutsükli konksu.

Paketihalduri väljakutsumine: ei käivita kunagi npm-i, pnpm-i, buni ega pipi.

Lähtefaili lugemine: ei loe kunagi rakenduse lähtefaile; see loeb metaandmeid, nagu lukustusfailid, manifestid ja installitud paketi metaandmed.

Protsessi või võrgu seire: Bumblebee ei ole EDR.

Bumblebee on nüüd saadaval avatud lähtekoodiga Go projektina macOS-i ja Linuxi arendajate lõpp-punktide jaoks. Turvameeskonnad saavad selle alla laadida, käivitada oma halva versioonide kataloogi vastu ja suunata tulemused mis tahes reageerimistöövoogu, mida nad juba kasutavad.