العديد من هجمات سلسلة التوريد تعتمد على سكربتات تُنفَّذ أثناء تثبيت الحزم، مثل post‑install scripts. إذا قام برنامج فحص بتشغيل مدير الحزم أثناء التحقيق، فقد يؤدي ذلك إلى تشغيل هذه السكربتات الخبيثة عن غير قصد.
لهذا السبب صُممت Bumblebee بحيث:
النتيجة هي نموذج فحص سلبي وآمن يسمح بمعرفة ما إذا كان الجهاز يحتوي على مكونات خطرة دون تغيير النظام أو تشغيل أي كود.
تركز Bumblebee على العناصر التي غالباً ما تظهر في هجمات سلسلة التوريد في بيئة التطوير.
تقرأ الأداة بيانات الحزم من عدة أنظمة شائعة، مثل:
إضافات المحررات مثل VS Code قد تمتلك صلاحية الوصول إلى الكود أو رموز الوصول (tokens)، لذلك تقوم الأداة بجرد إضافات المحررات وملفات manifest الخاصة بها للكشف عن أي إضافات خطرة أو مخترقة.
تعامل بعض فرق الأمن اليوم إضافات المتصفح كجزء من سلسلة التوريد للمطورين، لأنها قد تصل إلى مستودعات الكود أو حسابات المطور. لذلك يمكن لـ Bumblebee فحص إضافات المتصفح المثبتة وربطها بتحذيرات أمنية معروفة.
مع انتشار أدوات الذكاء الاصطناعي في التطوير ظهر سطح هجوم جديد. لذلك تفحص Bumblebee ملفات إعدادات الوكلاء الذين يستخدمون Model Context Protocol (MCP) وغيرها من أدوات الذكاء الاصطناعي، مثل ملفات:
mcp.jsonmcp_config.jsonفحص خفيف للأماكن القياسية على أجهزة المطورين. يمكن تشغيله بشكل دوري عبر أدوات إدارة الأجهزة داخل المؤسسات.
وضع تحقيق شامل يُستخدم عادة أثناء حادث أمني، حيث يبحث في نطاق أوسع من الملفات لتحديد كل نقاط التعرض المحتملة.
تعتمد الأداة على ما يسمى كتالوجات التعرض (Exposure Catalogs)، وهي قوائم تحتوي على الحزم أو الإصدارات أو الإضافات المعروفة بخطورتها.
عند فحص جهاز ما، تقوم Bumblebee بمقارنة المكونات الموجودة على الجهاز مع هذه القوائم. وإذا وُجد تطابق، يظهر التقرير:
تشير تقارير أمنية حديثة إلى تصاعد واضح في هجمات سلسلة التوريد. فقد تم اكتشاف أكثر من 1.23 مليون حزمة مفتوحة المصدر خبيثة حتى الآن، مع أكثر من 454 ألف حزمة جديدة خبيثة في عام 2025 وحده.
في الوقت نفسه أصبحت أجهزة المطورين تحتوي على عدد متزايد من المكونات: مديري حزم، إضافات محررات، إضافات متصفح، وأدوات ذكاء اصطناعي. كثير من المؤسسات لا تمتلك رؤية واضحة لهذه البيئة المحلية.
هنا يأتي دور Bumblebee، إذ يوفر طريقة سريعة وآمنة لإنشاء جرد كامل للمكونات الموجودة على أجهزة المطورين، ما يساعد على اكتشاف التعرض للمخاطر أثناء حوادث سلسلة التوريد.
تقدم أداة Bumblebee من Perplexity مقاربة عملية لمشكلة أمنية متزايدة التعقيد. فمن خلال:
يمكن لفرق الأمن تحديد الأجهزة المعرضة للخطر بسرعة دون المخاطرة بتفعيل البرمجيات الخبيثة أثناء التحقيق.
ومع استمرار توسع منظومة البرمجيات مفتوحة المصدر وتزايد استهداف المطورين، قد تصبح أدوات جرد بيئة التطوير مثل Bumblebee جزءاً أساسياً من استراتيجية أمن التطبيقات الحديثة.
Comments
0 comments