Perplexity lansează Bumblebee ca open-source

Astăzi lansăm ca open-source unul dintre instrumentele interne pe care le folosim pentru a proteja sistemele pentru dezvoltatori din spatele Perplexity, Comet și Computer.

Avansarea rapidă a inteligenței artificiale a adus o nouă complexitate pe scena securității, vulnerabilitățile fiind descoperite în fiecare zi.

Amenințările recente vizează din ce în ce mai mult pachetele software, instrumentele pentru dezvoltatori și mediile locale pe care echipe moderne de inginerie precum Perplexity se bazază. Așadar, integritatea produselor noastre trebuie să înceapă mai sus în lanțul de aprovizionare decât producția.

Astăzi lansăm ca open-source unul dintre instrumentele interne pe care le folosim pentru a proteja sistemele pentru dezvoltatori din spatele Perplexity, Comet și Computer.

Vă prezentăm Bumblebee

Bumblebee este un scaner doar în citire pe care îl folosim pentru a verifica mașinile dezvoltatorilor pentru pachete, extensii și configurații de instrumente AI riscante în timpul incidentelor din lanțul de aprovizionare.

Bumblebee este util pentru toate echipele de securitate. Ori de câte ori este raportată o nouă vulnerabilitate, acestea trebuie să știe imediat dacă vreuna dintre mașinile lor a fost expusă.

Creșterea securității produselor Perplexity pentru utilizatori începe cu protejarea sistemelor pentru dezvoltatori cu care le construim. Bumblebee este o componentă din fluxul nostru de lucru de securitate mai extins, în care Perplexity Computer ajută la urmărirea amenințărilor emergente, oamenii examinează actualizările catalogului, iar Bumblebee verifică dacă componentele expuse apar pe punctele finale ale dezvoltatorilor.

Astăzi lansăm Bumblebee ca open-source, astfel încât orice echipă să poată construi pe aceeași bază de securitate.

De la semnalul de amenințare la scanarea punctului final

Organizațiile de inginerie pot rula acum Bumblebee cu propriile cataloage și procese de revizuire. Iată cum folosim Bumblebee intern:

Un semnal de amenințare este identificat prin dezvăluiri publice, fluxuri de informații terțe sau cercetări interne.

Perplexity Computer redactează o actualizare de catalog. Introduce semnalul într-o înregistrare structurată (ecosistem, nume, versiune) și apoi deschide un PR pe GitHub cu linkuri sursă.

Acesta intră în revizuirea umană, după care PR-ul este comasat.

Bumblebee rulează pe punctele finale cu catalogul actualizat.

Descoperirile sunt partajate cu echipa de securitate.

Bumblebee acceptă trei profiluri de scanare, care îi spun unde și cât de amplu să căute:

Profil de bază: Scanare rutină a locațiilor standard de pe laptop. Echipele o programează prin propriul MDM sau instrumentar de gestionare a flotei.

Profil de proiect: Scanare țintită a anumitor depozite sau spații de lucru.

Profil profund: Baraj de răspuns pentru incidente active.

Fiecare detectare poate fi urmărită, arătând ce înregistrare din catalog a declanșat înregistrarea, când a fost adăugată și orice dovadă.

Securitatea începe la suprafața locală a dezvoltatorului

Scanerele SBOM și de vulnerabilități se ocupă de depozite și artefacte de build. Produsele de inventar pentru puncte finale acoperă aplicațiile instalate. Bumblebee rulează pe laptopul dezvoltatorului. Vă spune dacă mașina respectivă are un anumit pachet, versiune, extensie sau configurație MCP instalată atunci când apare o alertă privind lanțul de aprovizionare.

Ce examinează Bumblebee

Instrumentele open-source existente tind să acopere una sau două dintre aceste suprafețe. Bumblebee le acoperă pe toate patru:

Manageri de pachete de limbaj: npm, pnpm, Yarn, Bun, PyPI, module Go, RubyGems, Composer

Configurații de agenți AI: MCP

Extensii de editor: familia VS Code (VS Code, Cursor, Windsurf, VSCodium)

Extensii de browser: familia Chromium (Chrome, Comet, Edge, Brave, Arc) și Firefox

Evaluați expunerea în siguranță

Bumblebee este doar în citire. Citește fișierele de metadate direct și nu permite niciodată rularea unor instrumente potențial compromise, ceea ce împiedică scanarea să devină un risc. Faptul că Bumblebee este doar în citire ajută la evitarea problemelor legate de execuția codului în momentul instalării.

Pachetele npm pot transporta scripturi postinstall care rulează automat în momentul în care npm install le atinge. Așa s-au răspândit majoritatea viermilor recenți din lanțul de aprovizionare. Un scaner care apelează npm pentru a verifica expunerea a declanșat deja atacul pe care îl căuta. Bumblebee previne acest lucru evitând:

Execuția codului: nu rulează niciodată scripturi de instalare sau cârlige din ciclul de viață.

Apelarea managerului de pachete: nu rulează niciodată npm, pnpm, bun sau pip.

Citirea fișierelor sursă: nu citește niciodată fișierele sursă ale aplicației; citește metadate precum fișiere de blocare, manifeste și metadate ale pachetelor instalate.

Monitorizarea proceselor sau a rețelei: Bumblebee nu este un EDR.

Bumblebee este disponibil acum ca proiect Go open-source pentru punctele finale ale dezvoltatorilor pe macOS și Linux. Echipele de securitate îl pot descărca, îl pot rula împotriva propriului catalog de versiuni defectuoase și pot introduce rezultatele în orice flux de lucru de răspuns pe care îl folosesc deja.