Perplexity Bumblebee құралын ашық бастапқы кодпен ұсынуда

Бүгін біз Perplexity, Comet және Computer артындағы әзірлеуші жүйелерін қорғау үшін қолданатын ішкі құралдарымыздың бірін ашық бастапқы кодпен ұсынамыз.

Жасанды интеллекттің қарқынды дамуы қауіпсіздік саласына жаңа күрделілік әкелді, әр күн сайын осалдықтар анықталуда.

Соңғы қауіп-қатерлер Perplexity сияқты заманауи инженерлік командалар сүйенетін бағдарламалық пакеттерге, әзірлеуші құралдарына және жергілікті орталарға жиі бағытталады. Сондықтан өнімдеріміздің тұтастығы өндірістен бұрын, жеткізу тізбегінің жоғарғы сатысынан басталуы тиіс.

Бүгін біз Perplexity, Comet және Computer артындағы әзірлеуші жүйелерін қорғау үшін қолданатын ішкі құралдарымыздың бірін — Comet-ті ашық бастапқы кодпен ұсынамыз.

Bumblebee құралымен таныстыру

Bumblebee — жеткізу тізбегіндегі оқиғалар кезінде әзірлеушілердің компьютерлерін қауіпті пакеттерге, кеңейтімдерге және ЖІ құралдарының конфигурацияларына тексеру үшін қолданатын тек оқуға арналған сканер.

Bumblebee барлық қауіпсіздік командаларына пайдалы. Жаңа осалдық туралы хабарланған сайын, олар өз компьютерлерінің қандай да бір бөлігі қауіп астында қалғанын дереу білуі тиіс.

Perplexity өнімдерін пайдаланушылар үшін қауіпсіз ету біз оларды жасайтын әзірлеуші жүйелерін қорғаудан басталады. Bumblebee — Perplexity Computer пайда болатын қауіптерді қадағалауға көмектесетін, адамдар каталог жаңартуларын шолатын және Bumblebee қауіп төнген компоненттердің әзірлеуші эндпоинттерінде бар-жоғын тексетін кеңірек қауіпсіздік жұмыс процесі құрамдастарының бірі.

Бүгін біз Bumblebee құралын ашық бастапқы кодпен шығарамыз, осылайша кез келген команда бірдей қауіпсіздік қабаты негізінде жұмыс істей алады.

Қауіп сигналынан эндпоинт сканерлеуге дейін

Инженерлік ұйымдар енді Bumblebee құралын өз каталогтарымен және шолу процесімен бірге іске қоса алады. Bumblebee құралын ішкі жүйеде қалай қолданатынымыз төменде көрсетілген:

Қауіп сигналы жалпыға қолжетімді ақпарат, үшінші тараптың ақпараттық арналары немесе ішкі зерттеулер арқылы анықталады.

Perplexity Computer каталог жаңартуының жобасын дайындайды. Ол сигналды құрылымдық жазбаға енгізеді (экосистема, атауы, нұсқасы) және бастапқы код сілтемелері бар GitHub PR (пулл-реквест) ашады.

Ол адамның тексеруінен өтеді, содан кейін PR біріктіріледі.

Bumblebee жаңартылған каталогпен эндпоинттерде жұмыс істейді.

Анықталған мәселелер қауіпсіздік командасымен бөлісіледі.

Bumblebee сканерлеудің үш профилін қолдайды, олар қай жерде және қаншалықты кең ауқымда іздеу керектігін анықтайды:

Базалық профиль: Стандартты ноутбук орындарын күнделікті сканерлеу. Командалар оны өздерінің MDM немесе парк құралдары арқылы жоспарлайды.

Жоба профилі: Арнайы репозиторийлерді немесе жұмыс орындарын мақсатты түрде сканерлеу.

Тереңдетілген профиль: Белсенді инциденттерге арналған әрекет сканерлеуі.

Әрбір анықтау қадағаланады, ол тіркеуді қай каталог жазбасы іске қосқанын, қашан қосылғанын және кез келген дәлелдемені көрсетеді.

Қауіпсіздік жергілікті әзірлеуші деңгейінен басталады

SBOM және осалдық сканерлері репозиторийлер мен құрастыру артефактілерін өңдейді. Эндпоинт түгендеу өнімдері орнатылған қолданбаларды қамтиды. Bumblebee әзірлеушінің ноутбугында жұмыс істейді. Ол жеткізу тізбегі туралы хабарлама келген кезде сол компьютерде арнайы пакет, нұсқа, кеңейтім немесе MCP конфигурациясы орнатылғанын не орнатылмағанын көрсетеді.

Bumblebee нелерді тексереді

Бар ашық бастапқы құралдар бұл орталардың біреуін немесе екеуін ғана қамтиды. Bumblebee төрт ортаны түгел қамтиды:

Тілдік пакет менеджерлері: npm, pnpm, Yarn, Bun, PyPI, Go modules, RubyGems, Composer

ЖІ агентінің конфигурациялары: MCP

Редактор кеңейтімдері: VS Code тобы (VS Code, Cursor, Windsurf, VSCodium)

Браузер кеңейтімдері: Chromium тобы (Chrome, Comet, Edge, Brave, Arc) және Firefox

Қауіпті қауіпсіз түрде бағалаңыз

Bumblebee — тек оқуға арналған құрал. Ол метадеректер файлдарын тікелей оқиды және әлеуетті қауіпті құралдардың жұмыс істеуіне ешқашан жол бермейді, бұл сканердің өзі қауіп көзіне айналуына жол бермейді. Bumblebee құралын тек оқуға арналған ету орнату кезінде кодтың орындалуына байланысты мәселелерді болдырмауға көмектеседі.

npm пакеттері npm install оларға тиген сәтте автоматты түрде іске қосылатын postinstall сценарийлерін қамтуы мүмкін. Соңғы жеткізу тізбегі зиянды бағдарламаларының көбі осылай таралған. Қауіпті тексеру үшін npm шақыратын сканер өзі іздеген шабуылды әлдеқашан іске қосып қойған болады. Bumblebee мыналарға жол бермеу арқылы мұның алдын алады:

Кодты орындау: орнату сценарийлерін немесе өмірлік цикл крюктерін ешқашан іске қоспайды.

Пакет менеджерін шақыру: npm, pnpm, bun немесе pip ешқашан іске қоспайды.

Бастапқы файлды оқу: қолданбаның бастапқы файлдарын ешқашан оқымайды; ол lockfiles, manifests және орнатылған пакет метадеректері сияқты метадеректерді оқиды.

Процесті немесе желіні бақылау: Bumblebee бұл EDR емес.

Bumblebee қазір macOS және Linux әзірлеуші эндпоинттері үшін ашық бастапқы Go жобасы ретінде қолжетімді. Қауіпсіздік командалары оны жүктеп алып, қате нұсқалардың өз каталогына қарсы іске қоса алады және нәтижелерін өздері пайдаланатын кез келген әрекет жұмыс процесіне жібере алады.