Daripada menganalisis repositori kod atau persekitaran pengeluaran, Bumblebee memberi tumpuan kepada stesen kerja pembangun, yang sering diabaikan dalam alatan keselamatan tradisional. Dengan memeriksa komponen yang sebenarnya dijalankan oleh pembangun secara tempatan, pasukan dapat menjawab dengan cepat soalan seperti sama ada pakej atau sambungan yang terjejas wujud pada mana-mana mesin pembangun.
Salah satu ciri utama Bumblebee ialah ia tidak pernah melaksanakan pengurus pakej atau skrip pemasangan. Sebaliknya, ia membaca metadata yang sudah ada pada mesin—seperti fail kunci kebergantungan atau rekod pakej yang dipasang.
Reka bentuk ini memberikan faedah keselamatan kritikal semasa respons insiden. Banyak pakej berniat jahat menyembunyikan tingkah laku berbahaya dalam cangkuk pemasangan atau skrip pasca-pemasangan. Jika alat keselamatan mencetuskan proses tersebut semasa menyiasat sistem, ia secara tidak sengaja boleh mengaktifkan perisian hasad yang cuba dikesannya.
Bumblebee mengelakkan risiko itu dengan:
Hasilnya ialah model pemeriksaan pasif yang selamat yang mendedahkan pendedahan tanpa mengubah suai persekitaran yang dianalisis.
Bumblebee mengumpul inventori komponen mesin pembangun yang sering muncul dalam serangan rantaian bekalan. Ini termasuk:
Pengimbas membaca metadata pakej dari ekosistem bahasa biasa, termasuk:
Dengan menghuraikan fail kunci dan metadata pakej, Bumblebee dapat menentukan pakej dan versi mana yang ada pada mesin tanpa menjalankan pengurus pakej itu sendiri.
Alat pembangun dan penyunting kod sering menjalankan sambungan yang mengakses kod sumber, token, atau bukti kelayakan pembangun. Bumblebee menginventori sambungan editor dan manifes ini untuk mengenal pasti pemalam berisiko atau terjejas.
Penyelidik keselamatan semakin menganggap sambungan pelayar sebagai sebahagian daripada rantaian bekalan pembangun. Bumblebee boleh menginventori sambungan pelayar yang ada pada sistem untuk mengenal pasti yang dikaitkan dengan nasihat atau aktiviti berniat jahat.
Permukaan serangan yang lebih baru datang daripada alatan pembangunan AI. Bumblebee mengimbas fail konfigurasi untuk ejen AI menggunakan Protokol Konteks Model (MCP) dan alat berkaitan. Contohnya termasuk fail seperti mcp.json dan format konfigurasi alat AI yang lain.
Konfigurasi ini boleh merujuk alat atau perkhidmatan luaran yang mungkin memperkenalkan risiko rantaian bekalan jika terjejas.
Bumblebee menyokong pelbagai profil imbasan supaya organisasi dapat menyesuaikan imbasan untuk pemantauan rutin atau senario respons insiden.
Imbasan inventori ringan bagi lokasi mesin pembangun standard. Pasukan boleh menjalankan ini secara berkala menggunakan sistem pengurusan peranti atau pengurusan armada.
Imbasan disasarkan pada direktori pembangunan atau repositori tertentu. Ini membantu pasukan memeriksa pakej yang digunakan dalam projek aktif.
Mod penyiasatan yang lebih luas biasanya digunakan semasa insiden keselamatan aktif. Ia mencari lokasi sistem fail yang lebih luas untuk mencari semua kemungkinan pendedahan.
Profil ini membolehkan pasukan meningkatkan skala dari keterlihatan rutin kepada sapuan respons insiden penuh tanpa menukar alat.
Pengesanan Bumblebee bergantung pada katalog pendedahan—senarai pakej, versi, sambungan, atau konfigurasi berisiko yang diketahui. Apabila pengimbas menginventori mesin, ia membandingkan komponen yang ditemui dengan katalog ini untuk mencari padanan.
Setiap pengesanan boleh dikesan, menunjukkan:
Pendekatan ini membantu pasukan keselamatan menjawab soalan kritikal respons insiden dengan pantas: Mesin pembangun mana yang terdedah kepada kerentanan atau pakej berniat jahat ini sekarang?
Serangan rantaian bekalan yang menyasarkan ekosistem sumber terbuka telah meningkat secara dramatik. Penyelidikan keselamatan telah mengenal pasti lebih 1.23 juta pakej sumber terbuka berniat jahat, dengan lebih daripada 454,000 baru ditemui pada tahun 2025 sahaja. Laporan lain mendapati peningkatan 73% dalam pakej berniat jahat yang dikesan pada tahun 2025 berbanding tahun sebelumnya.
Pada masa yang sama, mesin pembangun kini menjalankan lebih banyak komponen daripada yang dikesan oleh alat keselamatan tradisional—pengurus pakej, sambungan editor, pemalam pelayar, dan integrasi ejen AI. Banyak organisasi mempunyai keterlihatan terhad ke dalam persekitaran tempatan ini.
Bumblebee menangani jurang itu dengan menyediakan imbasan inventori hujung pembangun yang pantas dan selamat. Daripada menggantikan keselamatan masa jalan atau imbasan repositori, ia menambah lapisan keterlihatan yang hilang yang membantu pasukan mengesan pendedahan dengan cepat semasa insiden rantaian bekalan.
Bumblebee daripada Perplexity membawa pendekatan praktikal kepada masalah keselamatan yang sukar: mengenal pasti komponen berisiko pada mesin pembangun tanpa mencetuskan tingkah laku berniat jahat.
Dengan menggabungkan model imbasan baca-sahaja, liputan alatan pembangun moden (pakej, sambungan, dan konfig AI), dan aliran kerja pengesanan berasaskan katalog, ia memberi pasukan keselamatan cara untuk menilai dengan cepat pendedahan rantaian bekalan merentas hujung pembangun apabila insiden berlaku.
Memandangkan ekosistem perisian terus berkembang—dan penyerang semakin menyasarkan alatan pembangun—alat yang selamat menginventori persekitaran pembangun menjadi bahagian penting dalam keselamatan aplikasi moden.