Perplexity Bumblebee ओपन-सोर्स करत आहे

आज आम्ही Perplexity, Comet आणि Computer च्या पाठी असलेल्या डेव्हलपर सिस्टीमचे संरक्षण करण्यासाठी वापरल्या जाणाऱ्या अंतर्गत साधनांपैकी एक साधन ओपन-सोर्स करत आहोत.

AI च्या जलद प्रगतीमुळे सुरक्षा क्षेत्रात नवीन गुंतागुंत निर्माण झाली आहे, कारण दररोज नवीन असुरक्षितता (vulnerabilities) शोधल्या जातात.

अलिकडच्या काळातील धोके वाढत्या प्रमाणात सॉफ्टवेअर पॅकेजेस, डेव्हलपर टूल्स आणि स्थानिक वातावरणाला लक्ष्य करत आहेत, ज्यांच्यावर Perplexity सारख्या आधुनिक अभियांत्रिकी टीम्स (teams) अवलंबून असतात. त्यामुळे आमच्या उत्पादनांची अखंडता (integrity) उत्पादनापूर्वीच्या सप्लाय-चेनच्या टप्प्यापासूनच सुरू झाली पाहिजे.

आज आम्ही Perplexity, Comet आणि Computer च्या पाठी The डेव्हलपर सिस्टीमचे संरक्षण करण्यासाठी वापरल्या जाणाऱ्या आमच्या अंतर्गत साधनांपैकी एक साधन ओपन-सोर्स करत आहोत.

सादर करत आहोत Bumblebee

Bumblebee हे एक रीड-ओनली स्कॅनर आहे, ज्याचा वापर आम्ही सप्लाय-चेन इन्सिडेंट्स दरम्यान डेव्हलपर मशीनवर धोकादायक पॅकेजेस, एक्सटेन्शन्स आणि AI टूल कॉन्फिगरेशन तपासण्यासाठी करतो.

Bumblebee सर्व सुरक्षा टीम्स (teams) साठी उपयुक्त आहे. जेव्हा जेव्हा एखादी नवीन असुरक्षितता आढळते, तेव्हा त्यांच्या कोणत्याही मशिनवर परिणाम झाला आहे का, हे त्यांना त्वरित माहित असणे आवश्यक असते.

वापरकर्त्यांसाठी Perplexity उत्पादने अधिक सुरक्षित बनवण्याची सुरुवात आम्ही ज्या डेव्हलपर सिस्टीमच्या सहाय्याने ती तयार करतो त्यांचे संरक्षण करण्यापासून होते. Bumblebee हा आमच्या विस्तृत सुरक्षा वर्कफ्लोमधील एक घटक आहे, जिथे Perplexity Computer उदयोन्मुख धोक्यांचा मागोवा घेण्यास मदत करते, ह्युमन्स कॅटलॉग अपडेट्सचे पुनरावलोकन करतात आणि Bumblebee द्वारे एक्सपोज्ड घटक डेव्हलपर एंडपॉइंट्सवर दिसून येतात का हे तपासले जाते.

आज आम्ही Bumblebee ओपन-सोर्स करत आहोत, जेणेकरून कोणतीही टीम (team) समान सुरक्षा स्तरावर आपली सिस्टीम तयार करू शकेल.

थ्रेट सिग्नलपासून ते एंडपॉइंट स्कॅनपर्यंत

अभियांत्रिकी संस्था आता त्यांच्या स्वतःच्या कॅटलॉग आणि पुनरावलोकन प्रक्रियेसह Bumblebee चालवू शकतात. आम्ही अंतर्गतपणे Bumblebee कसे वापरतो ते येथे आहे:

सार्वजनिक खुलासे, तृतीय-पक्ष इन्टेल फीड्स किंवा अंतर्गत संशोधनाद्वारे थ्रेट सिग्नल ओळखला जातो.

Perplexity Computer कॅटलॉग अपडेटचा मसुदा तयार करते. ते सिग्नलला एका संरचित नोंदीमध्ये (इकोसिस्टम, नाव, आवृत्ती) बदलते आणि नंतर स्त्रोत दुव्यांसह (source links) GitHub PR उघडते.

हे मानवी पुनरावलोकनासाठी (human review) जाते, त्यानंतर PR मर्ज केला जातो.

अपडेट केलेल्या कॅटलॉगसह Bumblebee एंडपॉइंट्सवर चालते.

तपासणीचे निष्कर्ष सुरक्षा टीमसोबत शेअर केले जातात.

Bumblebee तीन स्कॅन प्रोफाइलना समर्थन देते, जे शोध कुठे आणि किती व्यापकपणे घ्यायचा हे सांगतात:

बेसलाईन प्रोफाइल: मानक लॅपटॉप स्थानांचे नियमित स्कॅन. टीम्स (teams) त्यांच्या स्वतःच्या MDM किंवा फ्लीट टूलिंगद्वारे याचे नियोजन करतात.

प्रोजेक्ट प्रोफाइल: विशिष्ट रिपॉझिटरीज किंवा वर्कस्पेसचे लक्ष्यित स्कॅन.

डीप प्रोफाइल: सक्रिय घटनांसाठी प्रतिसाद मोहीम (Response sweep).

प्रत्येक शोध ट्रॅक करण्यायोग्य असतो, ज्यामुळे कोणत्या कॅटलॉग एंट्रीमुळे फाइलिंग ट्रिगर झाले, ते कधी जोडले गेले आणि कोणते पुरावे आहेत हे दिसून येते.

सुरक्षा स्थानिक डेव्हलपर पृष्ठभागावरून सुरू होते

SBOM आणि व्हलनेरबिलिटी स्कॅनर रिपॉझिटरीज आणि बिल्ड आर्टिफॅक्ट्स हाताळतात. एंडपॉइंट इन्व्हेंटरी उत्पादने इन्स्टॉल केलेले अर्ज कव्हर करतात. Bumblebee डेव्हलपर लॅपटॉपवर चालते. सप्लाय-चेन ॲडव्हायजरी आल्यावर त्या मशिनवर विशिष्ट पॅकेज, आवृत्ती, एक्सटेंशन किंवा MCP कॉन्फिगरेशन इन्स्टॉल केलेले आहे की नाही हे ते तुम्हाला सांगते.

Bumblebee काय पुनरावलोकन करते

विद्यमान ओपन-सोर्स साधने यापैकी एक किंवा दोन पृष्ठभाग कव्हर करतात. Bumblebee सर्व चार कव्हर करते:

लँग्वेज पॅकेज मॅनेजर: npm, pnpm, Yarn, Bun, PyPI, Go modules, RubyGems, Composer

AI एजंट कॉन्फिगरेशन: MCP

संपादक एक्सटेंशन: VS Code-फॅमिली (VS Code, Cursor, Windsurf, VSCodium)

ब्राउझर एक्सटेंशन: क्रोमियम-फॅमिली (Chrome, Comet, Edge, Brave, Arc) आणि Firefox

जोखीम सुरक्षितपणे तपासा

Bumblebee हे रीड-ओनली आहे. ते थेट मेटाडेेटा फाइल्स वाचते आणि संभाव्य तडजोड केलेल्या टूल्सना कधीही रन होऊ देत नाही, ज्यामुळे स्कॅन स्वतःच जोखीम बनण्यापासून रोखले जाते. Bumblebee ला रीड-ओनली ठेवल्यामुळे इन्स्टॉल-टाईम कोड एक्झिक्युशनच्या समस्या टाळण्यास मदत होते.

npm पॅकेजेसमध्ये पोस्टइन्स्टॉल स्क्रिप्ट्स असू शकतात ज्या npm इन्स्टॉल स्पर्श करताच आपोआप चालतात. अशा प्रकारे अलीकडील सप्लाय-चेन वॉर्म्स पसरले आहेत. एक्सपोजर तपासण्यासाठी npm ला आवाहन करणारे स्कॅनर आधीच तो हल्ला ट्रिगर करते ज्याचा तो शोधत होता. Bumblebee हे टाळून प्रतिबंधित करते:

कोड एक्झिक्युशन: इन्स्टॉल स्क्रिप्ट्स किंवा लाइफसायकल हुक्स कधीही चालवत नाही.

पॅकेज-मॅनेजर इनव्होकशन: कधीही npm, pnpm, bun, किंवा pip चालवत नाही.

सोर्स-फाइल वाचन: ॲप्लिकेशन सोर्स फाइल्स कधीही वाचत नाही; ते लॉकफाइल, मॅनिफेस्ट आणि इन्स्टॉल केलेल्या पॅकेज मेटाडेेटा सारख्या मेटाडेेटा वाचते.

प्रोसेस किंवा नेटवर्क मॉनिटरिंग: Bumblebee हे EDR नाही.

macOS आणि Linux डेव्हलपर एंडपॉइंट्ससाठी Bumblebee आता ओपन सोर्स गो प्रोजेक्ट म्हणून उपलब्ध आहे. सुरक्षा टीम्स ते डाउनलोड करू शकतात, खराब आवृत्त्यांच्या स्वतःच्या कॅटलॉग विरुद्ध ते चालवू शकतात आणि परिणाम ते आधीपासून वापरत असलेल्या कोणत्याही प्रतिसाद वर्कफ्लोमध्ये फीड करू शकतात.