Perplexity Bumblebee ഓപ്പൺ സോഴ്സ് ചെയ്യുന്നു
Perplexity, Comet, Computer എന്നിവയ്ക്ക് പിന്നിലെ ഡെവലപ്പർ സിസ്റ്റങ്ങളെ സംരക്ഷിക്കാൻ ഞങ്ങൾ ഉപയോഗിക്കുന്ന ആന്തരിക ടൂളുകളിൽ ഒരെണ്ണം ഇന്ന് ഞങ്ങൾ ഓപ്പൺ സോഴ്സ് ചെയ്യുകയാണ്.

AI-യുടെ പെട്ടെന്നുള്ള വളർച്ച സുരക്ഷാ രംഗത്ത് പുതിയ സങ്കീർണ്ണതകൾ കൊണ്ടുവന്നിട്ടുണ്ട്, എല്ലാ ദിവസവും പുതിയ ദുർബലതകൾ കണ്ടെത്തുന്നു.
Perplexity പോലെയുള്ള ആധുനിക എൻജിനീയറിങ് ടീമുകൾ ആശ്രയിക്കുന്ന സോഫ്റ്റ്വെയർ പാക്കേജുകൾ, ഡെവലപ്പർ ടൂളുകൾ, പ്രാദേശിക എൻവയോൺമെന്റുകൾ എന്നിവയെയാണ് സമീപകാല ഭീഷണികൾ കൂടുതലായി ലക്ഷ്യമിടുന്നത്. അതിനാൽ ഞങ്ങളുടെ ഉൽപ്പന്നങ്ങളുടെ സമഗ്രത പ്രൊഡക്ഷനേക്കാൾ വളരെ മുൻപുള്ള സപ്ലൈ-ചെയിനിൽ തന്നെ ആരംഭിക്കേണ്ടതുണ്ട്.
Perplexity, Comet, Computer എന്നിവയ്ക്ക് പിന്നിലെ ഡെവലപ്പർ സിസ്റ്റങ്ങളെ സംരക്ഷിക്കാൻ ഞങ്ങൾ ഉപയോഗിക്കുന്ന ആന്തരിക ടൂളുകളിൽ ഒരെണ്ണം ഇന്ന് ഞങ്ങൾ ഓപ്പൺ സോഴ്സ് ചെയ്യുകയാണ്.
Bumblebee-യെ പരിചയപ്പെടുത്തുന്നു
സപ്ലൈ-ചെയിൻ സംഭവങ്ങളുടെ സമയത്ത് അപകടസാധ്യതയുള്ള പാക്കേജുകൾ, എക്സ്റ്റൻഷനുകൾ, AI ടൂൾ കോൺഫിഗറേഷനുകൾ എന്നിവയ്ക്കായി ഡെവലപ്പർ മെഷീനുകൾ പരിശോധിക്കാൻ ഞങ്ങൾ ഉപയോഗിക്കുന്ന റീഡ്-ഒൺലി സ്കാനറാണ് Bumblebee.
എല്ലാ സുരക്ഷാ ടീമുകൾക്കും Bumblebee ഉപയോഗപ്രദമാണ്. പുതിയൊരു ദുർബലത റിപ്പോർട്ട് ചെയ്യപ്പെടുമ്പോഴെല്ലാം, അവരുടെ ഏതെങ്കിലും മെഷീനുകൾ ബാധിക്കപ്പെട്ടിട്ടുണ്ടോ എന്ന് അവർക്ക് ഉടൻ അറിയേണ്ടതുണ്ട്.
ഉപയോക്താക്കൾക്കായി Perplexity ഉൽപ്പന്നങ്ങൾ കൂടുതൽ സുരക്ഷിതമാക്കുന്നത് ഞങ്ങൾ അവ നിർമ്മിക്കുന്ന ഡെവലപ്പർ സിസ്റ്റങ്ങളെ സംരക്ഷിച്ചുകൊണ്ട് ആരംഭിക്കുന്നു. വളർന്നുവരുന്ന ഭീഷണികൾ ട്രാക്ക് ചെയ്യാൻ Perplexity Computer സഹായിക്കുകയും, കാറ്റലോഗ് അപ്ഡേറ്റുകൾ മനുഷ്യർ അവലോകനം ചെയ്യുകയും, എക്സ്പോസ്ഡ് ഘടകം ഡെവലപ്പർ എൻഡ്പോയിന്റുകളിലുടനീളം കാണப்படுகிறോ എന്ന് Bumblebee പരിശോധിക്കുകയും ചെയ്യുന്ന ഞങ്ങളുടെ വിശാലമായ സുരക്ഷാ വർക്ക്ഫ്ലോയിലെ ഒരു ഘടകമാണ് Bumblebee.
ഏത് ടീമിനും ഒരേ സുരക്ഷാ പാളിയിൽ നിർമ്മിക്കാൻ കഴിയുന്ന തരത്തിൽ ഇന്ന് ഞങ്ങൾ Bumblebee ഓപ്പൺ സോഴ്സ് ചെയ്യുകയാണ്.
ഭീഷണി സിഗ്നൽ മുതൽ എൻഡ്പോയിന്റ് സ്കാൻ വരെ
എൻജിനീയറിങ് ഓർഗനൈസേഷനുകൾക്ക് ഇപ്പോൾ സ്വന്തം കാറ്റലോഗുകളും റിവ്യൂ പ്രക്രിയയും ഉപയോഗിച്ച് Bumblebee പ്രവർത്തിപ്പിക്കാം. ഞങ്ങൾ Bumblebee ആന്തരികമായി ഉപയോഗിക്കുന്നത് എങ്ങനെയെന്ന് താഴെ നൽകുന്നു:
പൊതു വെളിപ്പെടുത്തലുകൾ, തേർഡ്-പാർട്ടി ഇന്റൽ ഫീഡുകൾ അല്ലെങ്കിൽ ആന്തരിക ഗവേഷണം എന്നിവയിലൂടെ ഒരു ഭീഷണി സിഗ്നൽ തിരിച്ചറിയുന്നു.
Perplexity Computer ഒരു കാറ്റലോഗ് അപ്ഡേറ്റ് തയ്യാറാക്കുന്നു. ഇത് സിഗ്നലിനെ ഒരു ഘടനാപരമായ എൻട്രിയിലേക്ക് (экосистема, പേര്, പതിപ്പ്) നൽകുകയും തുടർന്ന് സോഴ്സ് ലിങ്കുകൾ സഹിതം ഒരു GitHub PR തുറക്കുകയും ചെയ്യുന്നു.
ഇത് മാനുഷിക അവലോകനത്തിലേക്ക് കടക്കുന്നു, അതിനുശേഷം PR മെർജ് ചെയ്യപ്പെടുന്നു.
അപ്ഡേറ്റ് ചെയ്ത കാറ്റലോഗ് ഉപയോഗിച്ച് എൻഡ്പോയിന്റുകളിൽ Bumblebee പ്രവർത്തിക്കുന്നു.
കണ്ടെത്തലുകൾ സുരക്ഷാ ടീമുമായി പങ്കിടുന്നു.
Bumblebee മൂന്ന് സ്കാൻ പ്രൊഫൈലുകളെ പിന്തുണയ്ക്കുന്നു, അത് എവിടെ, എത്രത്തോളം വ്യാപകമായി തിരയണമെന്ന് അതിനോട് പറയുന്നു:
ബേസ്ലൈൻ പ്രൊഫൈൽ: സാധാരണ ലാപ്ടോപ്പ് ലൊക്കേഷനുകളുടെ പതിവ് സ്കാൻ. ടീമുകൾ അവരുടെ സ്വന്തം MDM അല്ലെങ്കിൽ ഫ്ലീറ്റ് ടൂളിംഗ് വഴി ഇത് ഷെഡ്യൂൾ ചെയ്യുന്നു.
പ്രൊജക്റ്റ് പ്രൊഫൈൽ: നിർദ്ദിഷ്ട റെപ്പോകളുടെയോ വർക്ക്സ്പെയ്സുകളുടെയോ ടാർഗെറ്റുചെയ്ത സ്കാൻ.
ഡീപ് പ്രൊഫൈൽ: സജീവമായ സംഭവങ്ങൾക്കായുള്ള റെസ്പോൺസ് സ്വീപ്പ്.

ഓരോ കണ്ടെത്തലും ട്രേസ് ചെയ്യാൻ കഴിയുന്നതാണ്, ഫയലിംഗിന് കാരണമായ കാറ്റലോഗ് എൻട്രി ഏതാണെന്നും അത് എപ്പോഴാണ് ചേർത്തതെന്നും ഏതെങ്കിലും തെളിവുകൾ ഉണ്ടോ എന്നും ഇത് കാണിക്കുന്നു.
പ്രാദേശിക ഡെവലപ്പർ ഉപരിതലത്തിലാണ് സുരക്ഷ ആരംഭിക്കുന്നത്
SBOM ഉം ദുർബലതാ സ്കാനറുകളും റിപ്പോസിറ്ററികളും ബിൽഡ് ആർട്ടിഫാക്റ്റുകളും കൈകാര്യം ചെയ്യുന്നു. എൻഡ്പോയിന്റ് ഇൻവെന്ററി ഉൽപ്പന്നങ്ങൾ ഇൻസ്റ്റാൾ ചെയ്ത ആപ്ലിക്കേഷനുകൾ ഉൾക്കൊള്ളുന്നു. ഡെവലപ്പർ ലാപ്ടോപ്പിലാണ് Bumblebee പ്രവർത്തിക്കുന്നത്. സപ്ലൈ-ചെയിൻ ഉപദേശം വരുമ്പോൾ ആ മെഷീനിൽ ഒരു നിർദ്ദിഷ്ട പാക്കേജ്, പതിപ്പ്, എക്സ്റ്റൻഷൻ അല്ലെങ്കിൽ MCP കോൺഫിഗറേഷൻ ഇൻസ്റ്റാൾ ചെയ്തിട്ടുണ്ടോ എന്ന് ഇത് നിങ്ങളോട് പറയുന്നു.
Bumblebee അവലോകനം ചെയ്യുന്നത് എന്തൊക്കെയാണ്
നിലവിലുള്ള ഓപ്പൺ സോഴ്സ് ടൂളുകൾ ഈ ഉപരിതലങ്ങളിൽ ഒന്നോ രണ്ടോ ഉൾക്കൊള്ളാൻ倾向പ്പെട്ടിരിക്കുന്നു. Bumblebee നാലെണ്ണവും ഉൾക്കൊള്ളുന്നു:
ഭാഷാ പാക്കേജ് മാനേജർമാർ: npm, pnpm, Yarn, Bun, PyPI, Go modules, RubyGems, Composer
AI ഏജന്റ് കോൺഫിഗറേഷനുകൾ: MCP
എഡിറ്റർ എക്സ്റ്റൻഷനുകൾ: VS Code-കുടുംബം (VS Code, Cursor, Windsurf, VSCodium)
ബ്രൗസർ എക്സ്റ്റൻഷനുകൾ: ക്രോമിയം-കുടുംബം (Chrome, Comet, Edge, Brave, Arc), ഫയർഫോക്സ്
എക്സ്പോഷർ സുരക്ഷിതമായി വിലയിരുത്തുക
Bumblebee ഒരു റീഡ്-ഒൺലി സ്കാനറാണ്. ഇത് മെറ്റാഡാറ്റ ഫൈലുകൾ നേരിട്ട് വായിക്കുകയും വിട്ടുവീഴ്ച ചെയ്യപ്പെട്ടേക്കാവുന്ന ടൂളിംഗ് പ്രവർത്തിക്കാൻ ഒരിക്കലും അനുവദിക്കുകയും ഇല്ല, ഇത് സ്കാൻ അപകടസാധ്യതയായി മാറുന്നത് തടയുന്നു. Bumblebee റീഡ്-ഒൺലി ആക്കുന്നത് ഇൻസ്റ്റാൾ-സമയ കോഡ് എക്സിക്യൂഷൻ പ്രശ്നങ്ങൾ ഒഴിവാക്കാൻ സഹായിക്കുന്നു.
npm install സ്പർശിക്കുന്ന നിമിഷത്തിൽ യാന്ത്രികമായി പ്രവർത്തിക്കുന്ന പോസ്റ്റ്-ഇൻസ്റ്റാൾ സ്ക്രിപ്റ്റുകൾ npm പാക്കേജുകൾക്ക് വഹിക്കാൻ കഴിയും. അതാണ് മിക്ക സമീപകാല സപ്ലൈ-ചെയിൻ വേമുകളും പടർന്നിട്ടുള്ളത്. എക്സ്പോഷർ പരിശോധിക്കാൻ npm വിളിക്കുന്ന ഒരു സ്കാനർ അത് അന്വേഷിച്ച ആക്രമണത്തെ ഇതിനകം തന്നെ ട്രിഗർ ചെയ്തിട്ടുണ്ട്. ഇത് ഒഴിവാക്കിക്കൊണ്ട് Bumblebee ഇത് തടയുന്നു:
കോഡ് എക്സിക്യൂഷൻ: ഇൻസ്റ്റാൾ സ്ക്രിപ്റ്റുകളோ ലൈഫ്സൈക്കിൾ ഹുക്കുകളോ ഒരിക്കലും പ്രവർത്തിപ്പിക്കില്ല.
പാക്കേജ്-മാനേജർ ഇൻവോക്കേഷൻ: npm, pnpm, bun, അല്ലെങ്കിൽ pip എന്നിവ ഒരിക്കലും പ്രവർത്തിപ്പിക്കില്ല.
സോഴ്സ്-ഫൈൽ റീഡിങ്: ആപ്ലിക്കേഷൻ സോഴ്സ് ഫയലുകൾ ഒരിക്കലും വായിക്കില്ല; ഇത് ലോക്ക്ഫൈലുകൾ, મેનિഫെസ്റ്റുകൾ, ഇൻസ്റ്റാൾ ചെയ്ത പാക്കേജ് മെറ്റാഡാറ്റ എന്നിവ പോലുള്ള മെറ്റാഡാറ്റ വായിക്കുന്നു.
പ്രൊസസ്സ് അല്ലെങ്കിൽ നെറ്റ്വർക്ക് മോണിറ്ററിങ്: Bumblebee ഒരു EDR അല്ല.
macOS, Linux ഡെവലപ്പർ എൻഡ്പോയിന്റുകൾക്കായി ഒരു ഓപ്പൺ സോഴ്സ് ഗോ പ്രൊജക്റ്റ് ആയി Bumblebee ഇപ്പോൾ ലഭ്യമാണ്. സുരക്ഷാ ടീമുകൾക്ക് ഇത് ഡൗൺലോഡ് ചെയ്യാനും, മോശം പതിപ്പുകളുടെ സ്വന്തം കാറ്റലോഗിനെതിരെ ഇത് പ്രവർത്തിപ്പിക്കാനും, ഫലങ്ങൾ അവർ ഇതിനകം ഉപയോഗിക്കുന്ന ഏത് പ്രതികരണ വർക്ക്ഫ്ലോയിലേക്കും നൽകാനും കഴിയും.