Perplexity merilis sumber terbuka untuk Bumblebee
Hari ini kami merilis sumber terbuka untuk salah satu alat internal yang kami gunakan guna melindungi sistem pengembang di balik Perplexity, Comet, dan Computer.

Perkembangan AI yang pesat telah membawa kerumitan baru ke dalam lanskap keamanan, dengan kerentanan yang ditemukan setiap hari.
Ancaman baru-baru ini semakin menyasar paket perangkat lunak, alat pengembang, dan lingkungan lokal yang diandalkan oleh tim teknik modern seperti Perplexity. Jadi, integritas produk kami harus dimulai dari hulu rantai pasokan, bukan sekadar dari produksi.
Hari ini kami merilis sumber terbuka (open-source) untuk salah satu alat internal yang kami gunakan guna melindungi sistem pengembang di balik Perplexity, Comet, dan Computer.
Memperkenalkan Bumblebee
Bumblebee adalah pemindai baca-saja (read-only) yang kami gunakan untuk memeriksa mesin pengembang terhadap paket, ekstensi, dan konfigurasi alat AI yang berisiko selama insiden rantai pasokan.
Bumblebee berguna bagi semua tim keamanan. Setiap kali kerentanan baru dilaporkan, mereka harus segera mengetahui apakah ada mesin mereka yang terpapar.
Membuat produk Perplexity lebih aman bagi pengguna dimulai dengan melindungi sistem pengembang yang kami gunakan untuk membangunnya. Bumblebee adalah salah satu komponen dalam alur kerja keamanan kami yang lebih luas, di mana Perplexity Computer membantu melacak ancaman yang muncul, manusia meninjau pembaruan katalog, dan Bumblebee memeriksa apakah komponen yang terpapar muncul di seluruh endpoint pengembang.
Hari ini kami merilis sumber terbuka untuk Bumblebee, sehingga tim mana pun dapat membangun sistem di atas lapisan keamanan yang sama.
Dari sinyal ancaman hingga pemindaian endpoint
Organisasi teknik kini dapat menjalankan Bumblebee dengan katalog dan proses tinjauan mereka sendiri. Berikut adalah cara kami menggunakan Bumblebee secara internal:
Sinyal ancaman diidentifikasi melalui pengungkapan publik, umpan intelijen pihak ketiga, atau penelitian internal.
Perplexity Computer membuat draf pembaruan katalog. Sistem ini memasukkan sinyal ke dalam entri terstruktur (ekosistem, nama, versi), lalu membuka PR GitHub dengan tautan sumber.
Sistem ini masuk ke tinjauan manusia, setelah itu PR digabungkan.
Bumblebee berjalan pada endpoint dengan katalog yang diperbarui.
Temuan dibagikan kepada tim keamanan.
Bumblebee mendukung tiga profil pemindaian, yang menentukan di mana dan seberapa luas pencarian dilakukan:
Profil dasar (Baseline profile): Pemindaian rutin pada lokasi laptop standar. Tim menjadwalkannya melalui MDM atau perangkat manajemen armada (fleet tooling) mereka sendiri.
Profil proyek (Project profile): Pemindaian target pada repositori atau ruang kerja tertentu.
Profil mendalam (Deep profile): Penyapuan respons untuk insiden aktif.

Setiap deteksi dapat dilacak, menunjukkan entri katalog mana yang memicu pengajuan, kapan entri tersebut ditambahkan, dan bukti apa pun.
Keamanan dimulai dari permukaan pengembang lokal
SBOM dan pemindai kerentanan menangani repositori dan artifact build. Produk inventaris endpoint mencakup aplikasi yang terinstal. Bumblebee berjalan di laptop pengembang. Alat ini memberi tahu Anda apakah mesin tersebut memiliki paket, versi, ekstensi, atau konfigurasi MCP tertentu yang terinstal saat penasihat rantai pasokan (supply-chain advisory) diterbitkan.
Apa saja yang ditinjau oleh Bumblebee
Alat sumber terbuka yang ada cenderung mencakup satu atau dua dari permukaan ini. Bumblebee mencakup keempatnya:
Manajer paket bahasa (Language package managers): npm, pnpm, Yarn, Bun, PyPI, Go modules, RubyGems, Composer
Konfigurasi agen AI: MCP
Ekstensi editor: Keluarga VS Code (VS Code, Cursor, Windsurf, VSCodium)
Ekstensi browser: Keluarga Chromium (Chrome, Comet, Edge, Brave, Arc) dan Firefox
Evaluasi paparan dengan aman
Bumblebee bersifat baca-saja. Alat ini membaca file metadata secara langsung dan tidak pernah membiarkan alat yang mungkin telah disusupi untuk berjalan, sehingga mencegah pemindaian menjadi risiko itu sendiri. Menjadikan Bumblebee baca-saja membantu menghindari masalah dengan eksekusi kode saat penginstalan (install-time code execution).
Paket npm dapat membawa skrip pascapenginstalan yang berjalan secara otomatis saat npm install menyentuhnya. Itulah cara sebagian besar worm rantai pasokan baru-baru ini menyebar. Pemindai yang memanggil npm untuk memeriksa paparan sebenarnya telah memicu serangan yang dicarinya. Bumblebee mencegah hal ini dengan menghindari:
Eksekusi kode: tidak pernah menjalankan skrip penginstalan atau hook siklus hidup.
Pemanggilan manajer paket: tidak pernah menjalankan npm, pnpm, bun, atau pip.
Pembacaan file sumber: tidak pernah membaca file sumber aplikasi; alat ini membaca metadata seperti lockfile, manifes, dan metadata paket yang terinstal.
Pemantauan proses atau jaringan: Bumblebee bukan EDR.
Bumblebee kini tersedia sebagai proyek Go sumber terbuka untuk endpoint pengembang macOS dan Linux. Tim keamanan dapat mengunduhnya, menjalankannya terhadap katalog versi buruk mereka sendiri, dan memasukkan hasilnya ke dalam alur kerja respons apa pun yang telah mereka gunakan.