Bumblebee, Perplexity tarafından oluşturulmuş ve açık kaynak olarak yayınlanmış, güvenlik ekiplerinin geliştirici uç noktalarındaki riskli yazılımları tespit etmesine yardımcı olan hafif bir tarayıcıdır. macOS ve Linux makinelerde çalışır ve sisteme önceden yüklenmiş olan paketler, eklentiler ve yapay zeka araç konfigürasyonları dahil olmak üzere tüm yazılım envanterini çıkarır.
Bumblebee, kod depolarını veya üretim ortamlarını analiz etmek yerine, geleneksel güvenlik araçlarında genellikle göz ardı edilen geliştirici iş istasyonuna odaklanır. Ekipler, geliştiricilerin yerel olarak çalıştırdığı bileşenleri inceleyerek, tehlikeye atılmış bir paketin veya eklentinin herhangi bir geliştirici makinesinde bulunup bulunmadığı gibi sorulara hızla yanıt bulabilir.
Bumblebee’nin en belirleyici özelliklerinden biri, paket yöneticilerini veya kurulum betiklerini asla çalıştırmamasıdır. Bunun yerine, makinede zaten bulunan metaverileri (bağımlılık kilit dosyaları veya yüklü paket kayıtları gibi) okur.
Bu tasarım, olay müdahalesi sırasında kritik bir güvenlik avantajı sağlar. Birçok kötü niyetli paket, zararlı davranışlarını kurulum kancalarına (hooks) veya kurulum sonrası betiklere (post-install scripts) gizler. Eğer bir güvenlik aracı, bir sistemi incelerken bu süreçleri tetiklerse, tespit etmeye çalıştığı kötü amaçlı yazılımı yanlışlıkla etkinleştirebilir.
Bumblebee bu riski şu şekilde önler:
Sonuç, analiz edilen ortamı değiştirmeyen güvenli, pasif bir inceleme modelidir.
Bumblebee, tedarik zinciri saldırılarında sıkça hedef alınan geliştirici makinesi bileşenlerinin bir envanterini çıkarır. Bunlar şunları içerir:
Tarayıcı, yaygın dil ekosistemlerinden paket metaverilerini okur:
Bumblebee, kilit dosyalarını ve paket metaverilerini ayrıştırarak, paket yöneticisini çalıştırmadan makinede hangi paketlerin ve sürümlerin bulunduğunu belirleyebilir.
Geliştirici araçları ve kod editörleri, genellikle kaynak koduna, token'lara veya geliştirici kimlik bilgilerine erişen eklentiler çalıştırır. Bumblebee, riskli veya tehlikeye atılmış eklentileri belirlemek için bu editör eklentilerini ve bildirim manifestolarını envantere ekler.
Güvenlik araştırmacıları, tarayıcı eklentilerini giderek artan bir şekilde geliştirici tedarik zincirinin bir parçası olarak görmektedir. Bumblebee, sistemde bulunan tarayıcı eklentilerini envantere ekleyerek güvenlik uyarıları veya kötü amaçlı aktivitelerle bağlantılı olanları tespit edebilir.
Yapay zeka geliştirme araçları daha yeni bir saldırı yüzeyi oluşturuyor. Bumblebee, Model Context Protocol (MCP) ve ilgili araçları kullanan yapay zeka ajanlarının konfigürasyon dosyalarını tarar. Örnekler arasında mcp.json ve diğer yapay zeka aracı konfigürasyon formatları bulunur.
Bu konfigürasyonlar, tehlikeye atılması durumunda tedarik zinciri riski oluşturabilecek harici araçlara veya hizmetlere referans verebilir.
Bumblebee, kuruluşların taramaları rutin izleme veya olay müdahalesi senaryolarına göre uyarlayabilmesi için birden fazla tarama profilini destekler.
Standart geliştirici makinesi konumlarının hafif bir envanter taraması. Ekipler bunu, cihaz yönetim veya filo yönetim sistemlerini kullanarak periyodik olarak çalıştırabilir.
Geliştirme dizinlerine veya belirli depolara odaklanan hedefli bir tarama. Bu, ekiplerin aktif projelerde kullanılan paketleri incelemesine yardımcı olur.
Genellikle aktif bir güvenlik olayı sırasında kullanılan daha kapsamlı bir inceleme modudur. Olası tüm maruziyetleri bulmak için daha geniş dosya sistemi konumlarını arar.
Bu profiller, ekiplerin araç değiştirmeden rutin görünürlükten tam olay müdahalesi taramalarına geçmelerini sağlar.
Bumblebee’nin tespitleri, maruziyet kataloglarına (exposure catalogs) dayanır. Bunlar, bilinen riskli paketlerin, sürümlerin, eklentilerin veya konfigürasyonların listeleridir. Tarayıcı bir makinenin envanterini çıkardığında, bulunan bileşenleri bu katalogla karşılaştırarak eşleşmeleri bulur.
Her tespit izlenebilirdir ve şunları gösterir:
Bu yaklaşım, güvenlik ekiplerinin kritik bir olay müdahalesi sorusunu hızla yanıtlamasına yardımcı olur: Şu anda hangi geliştirici makineleri bu güvenlik açığına veya kötü amaçlı pakete maruz kalmış durumda?
Açık kaynak ekosistemlerini hedef alan tedarik zinciri saldırıları çarpıcı bir şekilde arttı. Güvenlik araştırmaları, 1,23 milyondan fazla kötü niyetli açık kaynak paketi tespit etti ve bunların 454.000'inden fazlası yalnızca 2025 yılında keşfedildi. Diğer raporlar, 2025 yılında tespit edilen kötü amaçlı paketlerde bir önceki yıla göre %73'lük bir artış olduğunu ortaya koydu.
Aynı zamanda, geliştirici makineleri artık geleneksel güvenlik araçlarının takip ettiğinden çok daha fazla bileşen çalıştırıyor: paket yöneticileri, editör eklentileri, tarayıcı eklentileri ve yapay zeka ajan entegrasyonları. Birçok kuruluşun bu yerel ortam hakkında sınırlı görünürlüğü bulunuyor.
Bumblebee, geliştirici uç noktalarının hızlı ve güvenli envanter taramasını sağlayarak bu boşluğu dolduruyor. Çalışma zamanı güvenliğinin veya depo taramasının yerini almak yerine, ekiplerin tedarik zinciri olayları sırasında maruziyeti hızla tespit etmesine yardımcı olan eksik bir görünürlük katmanı ekliyor.
Perplexity’nin Bumblebee’si, zorlu bir güvenlik sorununa pratik bir çözüm getiriyor: geliştirici makinelerindeki riskli bileşenleri, kötü niyetli davranışları tetiklemeden tespit etmek.
Salt okunur tarama modeli, modern geliştirici araçlarını (paketler, eklentiler ve yapay zeka konfigürasyonları) kapsaması ve katalog tabanlı tespit iş akışları ile güvenlik ekiplerine, olaylar meydana geldiğinde geliştirici uç noktalarındaki tedarik zinciri maruziyetini hızla değerlendirme imkanı sunuyor.
Yazılım ekosistemleri büyümeye devam ettikçe ve saldırganlar giderek daha fazla geliştirici araçlarını hedef aldıkça, geliştirici ortamını güvenle envantere alan araçlar, modern uygulama güvenliğinin vazgeçilmez bir parçası haline geliyor.