Perplexity ouvre le code source de Bumblebee
Aujourd'hui, nous faisons passer en open source l'un des outils internes que nous utilisons pour protéger les systèmes de développement derrière Perplexity, Comet et Computer.

L'avancement rapide de l'IA a apporté une nouvelle complexité au paysage de la sécurité, avec des vulnérabilités découvertes chaque jour.
Les menaces récentes ciblent de plus en plus les paquets logiciels, les outils de développement et les environnements locaux sur lesquels comptent les équipes d'ingénierie modernes comme Perplexity. L'intégrité de nos produits doit donc commencer bien en amont de la production dans la chaîne d'approvisionnement.
Aujourd'hui, nous faisons passer en open source l'un des outils internes que nous utilisons pour protéger les systèmes de développement derrière Perplexity, Comet et Computer.
Présentation de Bumblebee
Bumblebee est un scanneur en lecture seule que nous utilisons pour vérifier sur les machines des développeurs la présence de paquets, d'extensions et de configurations d'outils d'IA risqués lors d'incidents liés à la chaîne d'approvisionnement.
Bumblebee est utile à toutes les équipes de sécurité. Lorsqu'une nouvelle vulnérabilité est signalée, elles doivent savoir immédiatement si l'une de leurs machines a été exposée.
Rendre les produits Perplexity plus sûrs pour les utilisateurs commence par la protection des systèmes de développement avec lesquels nous les construisons. Bumblebee est un composant de notre flux de travail de sécurité plus global où Perplexity Computer aide à suivre les menaces émergentes, des humains examinent les mises à jour de catalogue, et Bumblebee vérifie si les composants exposés apparaissent dans les points de terminaison des développeurs.
Aujourd'hui, nous faisons passer Bumblebee en open source afin que chaque équipe puisse s'appuyer sur la même couche de sécurité.
Du signal de menace au balayage de point de terminaison
Les organisations d'ingénierie peuvent désormais exécuter Bumblebee avec leurs propres catalogues et processus d'examen. Voici comment nous utilisons Bumblebee en interne :
Un signal de menace est identifié par le biais de divulgations publiques, de flux de renseignements tiers ou de recherches internes.
Perplexity Computer prépare une mise à jour de catalogue. Il saisit le signal dans une entrée structurée (écosystème, nom, version), puis ouvre une demande de tirage (PR) GitHub avec des liens source.
La demande entre en révision humaine, après quoi la PR est fusionnée.
Bumblebee s'exécute sur les points de terminaison avec le catalogue mis à jour.
Les conclusions sont partagées avec l'équipe de sécurité.
Bumblebee prend en charge trois profils de balayage, qui lui indiquent où et avec quelle ampleur effectuer la recherche :
Profil de base : Balayage de routine des emplacements standard d'ordinateurs portables. Les équipes le planifient par le biais de leur propre outil MDM ou de gestion de parc.
Profil de projet : Balayage ciblé de répertoires ou d'espaces de travail spécifiques.
Profil approfondi : Balayage de réponse pour les incidents actifs.

Chaque détection est traçable, indiquant quelle entrée de catalogue a déclenché le signalement, quand elle a été ajoutée et toutes les preuves associées.
La sécurité commence à la surface locale du développeur
Les SBOM et les scanneurs de vulnérabilités gèrent les répertoires et les artefacts de construction. Les produits d'inventaire de points de terminaison couvrent les applications installées. Bumblebee s'exécute sur l'ordinateur portable du développeur. Il vous indique si cette machine possède un paquet, une version, une extension ou une configuration MCP spécifique installée lorsqu'un avis de chaîne d'approvisionnement est publié.
Ce que Bumblebee examine
Les outils open source existants ont tendance à couvrir une ou deux de ces surfaces. Bumblebee couvre les quatre :
Gestionnaires de paquets de langages : npm, pnpm, Yarn, Bun, PyPI, modules Go, RubyGems, Composer
Configurations d'agents d'IA : MCP
Extensions d'éditeur : Famille VS Code (VS Code, Cursor, Windsurf, VSCodium)
Extensions de navigateur : Famille Chromium (Chrome, Comet, Edge, Brave, Arc) et Firefox
Évaluer l'exposition en toute sécurité
Bumblebee est en lecture seule. Il lit directement les fichiers de métadonnées et ne laisse jamais s'exécuter des outils potentiellement compromis, ce qui évite que le balayage ne devienne un risque. Faire de Bumblebee un outil en lecture seule aide à éviter les problèmes liés à l'exécution de code au moment de l'installation.
Les paquets npm peuvent transporter des scripts post-installation qui s'exécutent automatiquement dès que npm install les touche. C'est ainsi que la plupart des vers récents de la chaîne d'approvisionnement se sont propagés. Un scanneur qui appelle npm pour vérifier l'exposition a déjà déclenché l'attaque qu'il cherchait. Bumblebee évite cela en prévenant :
Exécution de code : n'exécute jamais de scripts d'installation ou de crochets de cycle de vie.
Invocation de gestionnaire de paquets : n'exécute jamais npm, pnpm, bun ou pip.
Lecture de fichiers source : ne lit jamais les fichiers source d'application ; il lit des métadonnées telles que les fichiers de verrouillage, les manifestes et les métadonnées de paquets installés.
Surveillance de processus ou de réseau : Bumblebee n'est pas un EDR.
Bumblebee est disponible dès maintenant en tant que projet Go open source pour les points de terminaison de développeurs macOS et Linux. Les équipes de sécurité peuvent le télécharger, l'exécuter par rapport à leur propre catalogue de versions vulnérables et intégrer les résultats dans le flux de travail de réponse qu'elles utilisent déjà.