Perplexity, Bumblebee को ओपन-सोर्स कर रहा है

आज हम अपने उन आंतरिक उपकरणों में से एक को ओपन-सोर्स कर रहे हैं, जिसका उपयोग हम Perplexity, Comet और Computer के पीछे के डेवलपर सिस्टम को सुरक्षित रखने के लिए करते हैं।

एआई की तीव्र प्रगति ने सुरक्षा परिदृश्य में नई जटिलता पैदा कर दी है, जहाँ हर दिन नई कमजोरियाँ सामने आती हैं।

हालिया खतरे तेजी से उन सॉफ़्टवेयर पैकेजों, डेवलपर टूल और स्थानीय वातावरणों को लक्षित कर रहे हैं जिन पर Perplexity जैसी आधुनिक इंजीनियरिंग टीमें निर्भर करती हैं। इसलिए हमारे उत्पादों की अखंडता उत्पादन से पहले ही सप्लाई-चेन स्तर पर सुनिश्चित होनी चाहिए।

आज हम अपने उन आंतरिक उपकरणों में से एक को ओपन-सोर्स कर रहे हैं, जिसका उपयोग हम Perplexity, Comet और Computer के पीछे के डेवलपर सिस्टम को सुरक्षित रखने के लिए करते हैं।

Bumblebee का परिचय

Bumblebee एक रीड-ओनली स्कैनर है जिसका उपयोग हम सप्लाई-चेन की घटनाओं के दौरान डेवलपर मशीनों की जोखिमपूर्ण पैकेजों, एक्सटेंशन और एआई टूल कॉन्फ़िगरेशन के लिए जाँच करने हेतु करते हैं।

Bumblebee सभी सुरक्षा टीमों के लिए उपयोगी है। जब भी कोई नई भेद्यता (vulnerability) सामने आती है, तो उन्हें तुरंत पता लगाने की आवश्यकता होती है कि क्या उनकी कोई मशीन उजागर (exposed) हुई है।

Perplexity उत्पादों को उपयोगकर्ताओं के लिए अधिक सुरक्षित बनाना उन डेवलपर सिस्टमों की सुरक्षा से शुरू होता है जिनके साथ हम उन्हें बनाते हैं। Bumblebee हमारे व्यापक सुरक्षा वर्कफ़्लो का एक घटक है जहाँ Perplexity Computer उभरते खतरों को ट्रैक करने में मदद करता है, मनुष्य कैटलॉग अपडेट की समीक्षा करते हैं, और Bumblebee यह जाँचता है कि उजागर घटक डेवलपर एंडपॉइंट्स पर मौजूद हैं या नहीं।

आज हम Bumblebee को ओपन-सोर्स कर रहे हैं, ताकि कोई भी टीम उसी सुरक्षा स्तर पर निर्माण कर सके।

खतरे के संकेत से एंडपॉइंट स्कैन तक

इंजीनियरिंग संगठन अब Bumblebee को अपने स्वयं के कैटलॉग और समीक्षा प्रक्रिया के साथ चला सकते हैं। यहाँ बताया गया है कि हम Bumblebee का आंतरिक रूप से उपयोग कैसे करते हैं:

खतरे के संकेत की पहचान सार्वजनिक खुलासों, तृतीय-पक्ष इंटेल फ़ीड्स या आंतरिक शोध के माध्यम से की जाती है।

Perplexity Computer एक कैटलॉग अपडेट का मसौदा तैयार करता है। यह संकेत को एक संरचित प्रविष्टि (इकोसिस्टम, नाम, संस्करण) में दर्ज करता है, और फिर स्रोत लिंक के साथ एक GitHub पीआर (PR) खोलता है।

यह मानव समीक्षा में जाता है, जिसके बाद पीआर को मर्ज कर दिया जाता है।

Bumblebee अद्यतन कैटलॉग के साथ एंडपॉइंट्स पर चलता है।

निष्कर्ष सुरक्षा टीम के साथ साझा किए जाते हैं।

Bumblebee तीन स्कैन प्रोफाइल का समर्थन करता है, जो बताते हैं कि कहाँ और कितनी व्यापक रूप से खोजना है:

बेसलाइन प्रोफाइल: मानक लैपटॉप स्थानों का नियमित स्कैन। टीमें इसे अपने स्वयं के एमडीएम (MDM) या फ्लीट टूलिंग के माध्यम से शेड्यूल करती हैं।

प्रोजेक्ट प्रोफाइल: विशिष्ट रिपोज़ या वर्कस्पेस का लक्षित स्कैन।

डीप प्रोफाइल: सक्रिय घटनाओं के लिए रिस्पॉन्स स्वीप।

प्रत्येक पहचान का पता लगाया जा सकता है, जो यह दर्शाता है कि किस कैटलॉग प्रविष्टि ने फाइलिंग को ट्रिगर किया, इसे कब जोड़ा गया था, और कोई सबूत।

सुरक्षा स्थानीय डेवलपर सतह से शुरू होती है

एसबीओएम (SBOM) और भेद्यता स्कैनर रिपॉजिटरी और बिल्ड आर्टिफ़ैक्ट को संभालते हैं। एंडपॉइंट इन्वेंट्री उत्पाद स्थापित एप्लिकेशन को कवर करते हैं। Bumblebee डेवलपर लैपटॉप पर चलता है। यह आपको बताता है कि जब कोई सप्लाई-चेन एडवाइजरी आती है तो क्या उस मशीन में कोई विशिष्ट पैकेज, संस्करण, एक्सटेंशन या एमसीपी (MCP) कॉन्फ़िगरेशन स्थापित है।

Bumblebee क्या समीक्षा करता है

मौजूदा ओपन-सोर्स टूल इन सतहों में से एक या दो को कवर करते हैं। Bumblebee चारों को कवर करता है:

भाषा पैकेज प्रबंधक: npm, pnpm, Yarn, Bun, PyPI, Go मॉड्यूल्स, RubyGems, Composer

एआई एजेंट कॉन्फ़िगरेशन: MCP

एडिटर एक्सटेंशन: VS Code-परिवार (VS Code, Cursor, Windsurf, VSCodium)

ब्राउज़र एक्सटेंशन: क्रोमियम-परिवार (Chrome, Comet, Edge, Brave, Arc) और Firefox

जोखिम का सुरक्षित रूप से मूल्यांकन करें

Bumblebee रीड-ओनली है। यह मेटाडेटा फ़ाइलों को सीधे पढ़ता है और संभावित रूप से समझौता किए गए टूलिंग को कभी नहीं चलने देता, जो स्कैन को जोखिम बनने से रोकता है। Bumblebee को रीड-ओनली बनाने से इंस्टॉल-टाइम कोड निष्पादन की समस्याओं से बचने में मदद मिलती है।

npm पैकेज में पोस्ट-इंस्टॉल स्क्रिप्ट हो सकती हैं जो npm इंस्टॉल के स्पर्श करते ही अपने आप चल जाती हैं। हाल के अधिकांश सप्लाई-चेन वर्म्स इसी तरह फैले हैं। एक स्कैनर जो जोखिम की जाँच करने के लिए npm को इनवोक करता है, उसने पहले ही उस हमले को ट्रिगर कर दिया है जिसे वह देख रहा था। Bumblebee इनसे बचकर इसे रोकता है:

कोड निष्पादन: कभी भी इंस्टॉल स्क्रिप्ट या लाइफसाइकिल हुक नहीं चलाता।

पैकेज-प्रबंधक इनवोकेशन: कभी भी npm, pnpm, bun, या pip नहीं चलाता।

स्रोत-फ़ाइल पढ़ना: कभी भी एप्लिकेशन स्रोत फ़ाइलों को नहीं पढ़ता; यह लॉकफ़ाइल, मैनिफ़ेस्ट और स्थापित पैकेज मेटाडेटा जैसे मेटाडेटा को पढ़ता है।

प्रक्रिया या नेटवर्क निगरानी: Bumblebee एक ईडीआर (EDR) नहीं है।

Bumblebee अब macOS और Linux डेवलपर एंडपॉइंट्स के लिए एक ओपन सोर्स Go प्रोजेक्ट के रूप में उपलब्ध है। सुरक्षा टीमें इसे डाउनलोड कर सकती हैं, अपने स्वयं के खराब संस्करणों के कैटलॉग के विरुद्ध चला सकती हैं, और परिणामों को उस रिस्पॉन्स वर्कफ़्लो में फीड कर सकती हैं जिसका वे पहले से उपयोग कर रहे हैं।