Namísto analýzy repozitářů kódu nebo produkčních prostředí se Bumblebee zaměřuje na vývojářskou stanici, která je v tradičních bezpečnostních nástrojích často opomíjena. Týmům umožňuje rychle odpovědět na otázky typu, zda se na některém vývojářském počítači nachází kompromitovaný balíček nebo rozšíření.
Jednou z klíčových vlastností Bumblebee je, že nikdy nespouští správce balíčků ani instalační skripty. Místo toho čte metadata, která jsou již v počítači přítomna – například zámkové soubory (lockfiles) nebo záznamy o nainstalovaných balíčcích.
Tento přístup přináší zásadní bezpečnostní výhodu při reakci na incident. Mnoho škodlivých balíčků skrývá nebezpečné chování v instalačních hácích nebo post‑instalačních skriptech. Pokud by bezpečnostní nástroj tyto procesy při vyšetřování systému spustil, mohl by neúmyslně aktivovat malware, který se snaží detekovat.
Bumblebee se tomuto riziku vyhýbá tím, že:
Výsledkem je bezpečný a pasivní model inspekce, který odhalí expozici, aniž by upravoval analyzované prostředí.
Bumblebee vytváří inventář komponent vývojářských počítačů, které se často objevují v útocích na dodavatelský řetězec. Patří mezi ně:
Skener čte metadata balíčků z běžných jazykových ekosystémů, včetně:
Analýzou zámkových souborů a metadat balíčků dokáže Bumblebee určit, které balíčky a verze jsou v počítači přítomny, aniž by sám spouštěl správce balíčků.
Vývojářské nástroje a editory kódu často používají rozšíření, která mají přístup ke zdrojovému kódu, tokenům nebo přihlašovacím údajům vývojářů. Bumblebee inventarizuje manifesty těchto rozšíření, aby identifikoval rizikové nebo kompromitované pluginy.
Bezpečnostní výzkumníci stále častěji považují rozšíření prohlížečů za součást vývojářského dodavatelského řetězce. Bumblebee dokáže na systému inventarizovat rozšíření prohlížečů a identifikovat ta, která jsou spojena s bezpečnostními varováními nebo škodlivou činností.
Novější útočnou plochu představují nástroje pro vývoj s umělou inteligencí. Bumblebee skenuje konfigurační soubory AI agentů využívajících Model Context Protocol (MCP) a související nástroje. Příkladem jsou soubory jako mcp.json a další formáty konfigurací AI nástrojů.
Tyto konfigurace mohou odkazovat na externí nástroje nebo služby, které mohou v případě kompromitace představovat riziko pro dodavatelský řetězec.
Bumblebee podporuje několik profilů skenování, aby organizace mohly přizpůsobit skeny jak rutinnímu monitorování, tak reakci na incidenty.
Lehký inventarizační sken standardních umístění na vývojářských počítačích. Týmy ho mohou spouštět pravidelně pomocí nástrojů pro správu zařízení nebo flotily.
Cílený sken zaměřený na vývojářské adresáře nebo konkrétní repozitáře. Pomáhá týmům prozkoumat balíčky používané v aktivních projektech.
Rozsáhlejší vyšetřovací režim, který se obvykle používá během aktivního bezpečnostního incidentu. Prohledává širší umístění souborového systému, aby našel všechny možné expozice.
Tyto profily umožňují týmům škálovat od běžné viditelnosti až po komplexní incident response bez nutnosti měnit nástroje.
Detekce Bumblebee se opírají o expoziční katalogy – seznamy známých rizikových balíčků, verzí, rozšíření nebo konfigurací. Když skener inventarizuje počítač, porovná nalezené komponenty s tímto katalogem a najde shody.
Každá detekce je dohledatelná a ukazuje:
Tento přístup pomáhá bezpečnostním týmům rychle odpovědět na kritickou otázku při řešení incidentů: Které vývojářské počítače jsou právě teď vystaveny této zranitelnosti nebo škodlivému balíčku?
Útoky na dodavatelský řetězec cílené na open-source ekosystémy dramaticky narostly. Bezpečnostní výzkum identifikoval přes 1,23 milionu škodlivých open-source balíčků, přičemž jen v roce 2025 jich bylo nově objeveno více než 454 000. Jiné zprávy uvádějí 73% nárůst detekovaných škodlivých balíčků v roce 2025 oproti předchozímu roku.
Zároveň nyní vývojářské počítače používají mnohem více komponent, než tradiční bezpečnostní nástroje sledují – správce balíčků, rozšíření editorů, pluginy prohlížečů a integrace AI agentů. Mnoho organizací má o tomto lokálním prostředí jen omezený přehled.
Bumblebee tuto mezeru řeší tím, že poskytuje rychlý a bezpečný inventarizační sken vývojářských koncových bodů. Namísto nahrazení runtime bezpečnosti nebo skenování repozitářů přidává chybějící vrstvu viditelnosti, která týmům pomáhá rychle odhalit expozici během incidentů v dodavatelském řetězci.
Bumblebee od Perplexity přináší praktický přístup k obtížnému bezpečnostnímu problému: identifikaci rizikových komponent na vývojářských počítačích bez rizika aktivace škodlivého chování.
Kombinací modelu skenování pouze pro čtení, pokrytí moderních vývojářských nástrojů (balíčky, rozšíření a konfigurace AI) a detekčních workflow založených na katalozích poskytuje bezpečnostním týmům způsob, jak rychle posoudit expozici dodavatelského řetězce napříč vývojářskými koncovými body.
Jak softwarové ekosystémy neustále rostou – a útočníci se stále více zaměřují na vývojářské nástroje – stávají se nástroje, které bezpečně inventarizují vývojářské prostředí, nezbytnou součástí moderní bezpečnosti aplikací.