Perplexity กำลังเปิดซอร์สโค้ด Bumblebee

วันนี้ เรากำลังเปิดซอร์สโค้ดเครื่องมือภายในชิ้นหนึ่งที่เราใช้ปกป้องระบบของนักพัฒนาเบื้องหลัง Perplexity, Comet และ Computer

ความก้าวหน้าอย่างรวดเร็วของ AI ได้สร้างความซับซ้อนใหม่ให้กับภูมิทัศน์ด้านความปลอดภัย โดยมีการค้นพช่องโหว่ใหม่ ๆ ทุกวัน

ภัยคุกคามล่าสุดมุ่งเป้าไปที่แพ็กเกจซอฟต์แวร์ เครื่องมือสำหรับนักพัฒนา และสภาพแวดล้อมภายในเครื่องที่ทีมวิศวกรรมสมัยใหม่เช่น Perplexity ต้องพึ่งพา ดังนั้น ความสมบูรณ์ของผลิตภัณฑ์ของเราจึงต้องเริ่มต้นจากต้นน้ำของซัพพลายเชนให้มากกว่าแค่ขั้นตอนการผลิต

วันนี้ เรากำลังเปิดซอร์สโค้ดเครื่องมือภายในชิ้นหนึ่งที่เราใช้ปกป้องระบบของนักพัฒนาเบื้องหลัง Perplexity, Comet และ Computer

ขอแนะนำ Bumblebee

Bumblebee คือเครื่องมือสแกนแบบอ่านอย่างเดียว (read-only) ที่เราใช้ตรวจสอบเครื่องของนักพัฒนาเพื่อหาแพ็กเกจ ส่วนขยาย และการกำหนดค่าเครื่องมือ AI ที่มีความเสี่ยงในช่วงที่เกิดเหตุการณ์ด้านซัพพลายเชน

Bumblebee มีประโยชน์สำหรับทีมรักษาความปลอดภัยทุกทีม เมื่อใดก็ตามที่มีการรายงานช่องโหว่ใหม่ พวกเขาจำเป็นต้องรู้ทันทีว่ามีเครื่องใดบ้างที่ตกอยู่ในความเสี่ยง

การทำให้ผลิตภัณฑ์ของ Perplexity มีความปลอดภัยยิ่งขึ้นสำหรับผู้ใช้เริ่มต้นด้วยการปกป้องระบบของนักพัฒนาที่เราใช้สร้างผลิตภัณฑ์เหล่านั้น Bumblebee เป็นองค์ประกอบหนึ่งในเวิร์กโฟลว์ด้านความปลอดภัยที่กว้างขึ้นของเรา ซึ่ง Perplexity Computer ช่วยติดตามภัยคุกคามที่เกิดขึ้นใหม่ มนุษย์คอยตรวจสอบการอัปเดตแคตตาล็อก และ Bumblebee คอยตรวจสอบว่ามีส่วนประกอบที่เสี่ยงปรากฏอยู่ตามเอนด์พอยต์ของนักพัฒนาหรือไม่

วันนี้ เรากำลังเปิดซอร์สโค้ด Bumblebee เพื่อให้ทุกทีมสามารถต่อยอดบนเลเยอร์ความปลอดภัยเดียวกันได้

จากสัญญาณภัยคุกคามสู่การสแกนเอนด์พอยต์

องค์กรวิศวกรรมสามารถเรียกใช้ Bumblebee พร้อมกับแคตตาล็อกและกระบวนการตรวจสอบของตนเองได้แล้ว นี่คือวิธีที่เราใช้งาน Bumblebee ภายในองค์กร:

สัญญาณภัยคุกคามจะถูกระบุผ่านการเปิดเผยข้อมูลสาธารณะ ฟีดข้อมูลข่าวกรองของบุคคลที่สาม หรือการวิจัยภายใน

Perplexity Computer ร่างการอัปเดตแคตตาล็อก โดยป้อนสัญญาณลงในรายการที่มีโครงสร้าง (อีโคซิสเต็ม ชื่อ เวอร์ชัน) จากนั้นเปิด GitHub PR พร้อมลิงก์ซอร์สโค้ด

เข้าสู่กระบวนการตรวจสอบโดยมนุษย์ ซึ่งหลังจากนั้น PR จะถูกผสานรวม (merged)

Bumblebee ทำงานบนเอนด์พอยต์ด้วยแคตตาล็อกที่อัปเดตแล้ว

ผลการค้นหาจะถูกแชร์ให้กับทีมรักษาความปลอดภัย

Bumblebee รองรับโปรไฟล์การสแกน 3 แบบ ซึ่งจะบอกให้ทราบว่าจะต้องค้นหาที่ไหนและกว้างขวางเพียงใด:

โพรไฟล์พื้นฐาน (Baseline profile): การสแกนประจำตามตำแหน่งมาตรฐานของแล็ปท็อป ทีมต่างๆ กำหนดเวลาผ่าน MDM หรือเครื่องมือจัดการฟลีทของตนเอง

โพรไฟล์โปรเจกต์ (Project profile): การสแกนแบบเจาะจงไปยังคลังเก็บโค้ด (repos) หรือเวิร์กสเปซเฉพาะ

โพรไฟล์เชิงลึก (Deep profile): การกวาดตรวจเพื่อตอบสนองต่อเหตุการณ์ที่กำลังเกิดขึ้น

การตรวจจับแต่ละรายการสามารถตรวจสอบย้อนกลับได้ โดยแสดงว่ารายการแคตตาล็อกใดทริกเกอร์การแจ้งเตือนนั้น ถูกเพิ่มเข้ามาเมื่อใด และมีหลักฐานใดบ้าง

ความปลอดภัยเริ่มต้นที่พื้นผิวของนักพัฒนาในเครื่อง

เครื่องมือสแกน SBOM และช่องโหว่จัดการกับคลังเก็บโค้ดและบิวด์อาร์ทิแฟกต์ ผลิตภัณฑ์สินค้าคงคลังของเอนด์พอยต์ครอบคลุมแอปพลิเคชันที่ติดตั้งไว้ Bumblebee ทำงานบนแล็ปท็อปของนักพัฒนา โดยจะบอกคุณว่าเครื่องนั้นมีการติดตั้งแพ็กเกจ เวอร์ชัน ส่วนขยาย หรือการกำหนดค่า MCP เฉพาะเจาะจงใดบ้างเมื่อมีคำแนะนำด้านซัพพลายเชนเข้ามา

สิ่งที่ Bumblebee ตรวจสอบ

เครื่องมือโอเพนซอร์สที่มีอยู่มักครอบคลุมพื้นผิวเหล่านี้เพียงหนึ่งหรือสองส่วน แต่ Bumblebee ครอบคลุมทั้งสี่ส่วน:

ตัวจัดการแพ็กเกจภาษา: npm, pnpm, Yarn, Bun, PyPI, Go modules, RubyGems, Composer

การกำหนดค่า AI agent: MCP

ส่วนขยายของเอดิเตอร์: ตระกูล VS Code (VS Code, Cursor, Windsurf, VSCodium)

ส่วนขยายของเบราว์เซอร์: ตระกูล Chromium (Chrome, Comet, Edge, Brave, Arc) และ Firefox

ประเมินความเสี่ยงอย่างปลอดภัย

Bumblebee เป็นแบบอ่านอย่างเดียว โดยจะอ่านไฟล์เมทาดาต้าโดยตรงและไม่ยอมให้เครื่องมือที่อาจถูกบุกรุกทำงาน ซึ่งช่วยป้องกันไม่ให้การสแกนกลายเป็นความเสี่ยงเสียเอง การทำให้ Bumblebee เป็นแบบอ่านอย่างเดียวช่วยหลีกเลี่ยงปัญหาเกี่ยวกับการรันโค้ดระหว่างการติดตั้ง

แพ็กเกจ npm สามารถพกพาสคริปต์หลังการติดตั้ง (postinstall scripts) ที่ทำงานโดยอัตโนมัติทันทีที่ npm install เข้าถึง นั่นคือวิธีที่หนอนซัพพลายเชนส่วนใหญ่แพร่กระจาย เครื่องมือสแกนที่เรียกใช้ npm เพื่อตรวจสอบความเสี่ยงได้ทริกเกอร์การโจมตีที่กำลังค้นหาอยู่ไปแล้ว Bumblebee ป้องกันสิ่งนี้โดยหลีกเลี่ยง:

การรันโค้ด: ไม่เคยรันสคริปต์การติดตั้งหรือฮุกวงจรชีวิต (lifecycle hooks)

การเรียกใช้ตัวจัดการแพ็กเกจ: ไม่เคยรัน npm, pnpm, bun หรือ pip

การอ่านไฟล์ซอร์สโค้ด: ไม่เคยอ่านไฟล์ซอร์สโค้ดของแอปพลิเคชัน แต่จะอ่านเมทาดาต้า เช่น ไฟล์ล็อก (lockfiles) ไฟล์แมนิเฟสต์ และเมทาดาต้าของแพ็กเกจที่ติดตั้งไว้

การตรวจสอบกระบวนการหรือเครือข่าย: Bumblebee ไม่ใช่ EDR

Bumblebee พร้อมให้ใช้งานแล้วในฐานะ โปรเจกต์ Go แบบโอเพนซอร์ส สำหรับเอนด์พอยต์ของนักพัฒนาบน macOS และ Linux ทีมรักษาความปลอดภัยสามารถดาวน์โหลด เรียกใช้กับแคตตาล็อกเวอร์ชันที่ไม่ปลอดภัยของตนเอง และป้อนผลลัพธ์ลงในเวิร์กโฟลว์การตอบสนองที่ใช้อยู่เดิมได้ทันที