当前位置: 首页 > news >正文

AI 搜索公司 Perplexity 开源 Bumblebee,为软件供应链投毒防御添新利器

【导语AI 搜索公司 Perplexity 宣布开源内部网络安全风险扫描工具 Bumblebee为行业应对软件供应链投毒提供新手段该工具专为 macOS 和 Linux 开发者终端设计具有独特优势和多种扫描模式。】Go 语言打造的只读清单收集器Bumblebee 是一款完全使用 Go 语言编写的只读清单收集器专为 macOS 和 Linux 开发者终端设计零非标准库依赖。Perplexity 内部用它保护旗下搜索产品、Comet 浏览器和 Computer 智能体背后的开发者系统。解决现有工具痛点现有安全工具要么只覆盖构建产物和代码仓库要么只追踪进程行为无法检查开发者本地的包管理器元数据、锁文件、扩展清单和 AI 工具配置。Bumblebee 直接读取磁盘上的元数据文件在不执行安装脚本的情况下给出完整的本地环境清单。采用“只读”设计是为避免触发攻击因为 npm 包可能携带 postinstall 脚本运行 npm 检查可能触发攻击而 Bumblebee 从不运行安装脚本等是纯粹的状态收集器。三种扫描模式与生态覆盖Bumblebee 支持三种扫描模式baseline 扫描常见目录project 指向配置好的开发目录deep 扫描操作员提供的根目录。每次扫描输出结构化的 NDJSON 格式记录包含主机名等信息及置信度等级。在生态覆盖方面目前支持 npm、pnpm 等八种主流包管理器支持读取多种编辑器扩展清单、检测多种浏览器扩展支持解析 MCP JSON 主机配置文件但 v0.1 版本有部分格式不解析。半自动化工作流与开源意义Perplexity 内部将 Bumblebee 整合进五步工作流保证威胁情报从披露到响应的高效流转。开源这一工具的时机反映了行业应对供应链攻击的紧迫感其 GitHub 仓库包含威胁情报目录可直接用于扫描。Perplexity 认为开发者系统安全对产品安全至关重要Bumblebee 的开源意味着供应链安全战场转移需要更精确的诊断工具。安装 Bumblebee 只需一条命令当前发布版本为 v0.1.1采用 Apache License 2.0 开源许可。编辑观点Bumblebee 的开源为软件供应链安全带来新希望其独特设计和功能能有效弥补现有工具不足在供应链攻击频发的当下有望提升开发者系统安全性。
http://www.gsyq.cn/news/1403633.html

相关文章:

  • Agent适配信创环境实测:企业级自动化如何实现国产操作系统与数据库全兼容?
  • 大同全域黄金回收上门服务实测指南:六家正规门店逐个探,2026年5月真实报价公开,乡镇也能免费上门 - 润富黄金珠宝行
  • 如何在Typora中实现智能代码块管理:5个关键技术突破
  • Midscene.js:让AI成为你的UI操作员,告别繁琐的自动化脚本编写
  • LAMP网站架构日常运维之服务启停【20260527】002篇
  • Django学习教程(一)Django介绍和环境准备
  • 20-系统快照详情与动态流:为什么快照不该只是一次静态保存
  • 基于SDR的5G智能手机八天线MIMO实时测试平台构建与验证
  • 古典乐理教师集体沉默的真相(内部培训PPT流出):ChatGPT已能完成本科《和声学II》全部作业,但仅7.3%用户掌握“约束型提问法”
  • Simulink仿真图导出与Visio精修实战:毕业设计图表优化指南
  • 国内高校学生必备的AI写作辅助网站有哪些?
  • 2026年4月市场有名的铜门海公司哪个好,铜大缸/铜门海/铜缸/铜水缸/故宫铜缸/风水缸/太平缸,铜门海铸造厂怎么选择 - 品牌推荐师
  • 2026 年考编培训机构哪家专业?全国优质机构解析与选择攻略
  • 门店客单价低?四步连带法让顾客从买1件到买3件
  • 清程极智AI全链路基础设施方案,构建国产自主Token高效流通生态
  • 项目管理的三种常见模式
  • 外资品牌进入中国开店,选址顾问的核心价值是什么?五大行能力横向对比
  • 企微客户秒删?48小时黄金期这样做留存率翻倍
  • 如何彻底解锁PS3隐藏功能:webMAN MOD完整使用指南
  • 国家中小学智慧教育平台电子课本下载工具:一键获取官方教材的智能解决方案
  • pot-desktop跨平台翻译工具终极指南:从零开始快速精通多语言工作流
  • DRAM地址映射优化:破解高速光通信交织器行列访问瓶颈
  • MagiskOnWSALocal 终极指南:3步让Windows安卓子系统拥有完整Root权限
  • 跨平台资源下载利器:一键捕获微信视频号、抖音、小红书等热门内容
  • maven管理的项目把jar安装到本地仓库
  • Equalizer APO完全指南:Windows音频系统均衡器终极配置教程
  • 【RT-DETR实战】082、实例分割(Instance Segmentation)扩展:从检测框到像素级掩码的实战踩坑
  • nodejs服务中异步调用taotoken多模型api的最佳实践
  • Minecraft游戏世界的多面棱镜:PrismLauncher如何重塑你的游戏体验
  • 【限时开放】ChatGPT音乐理论黄金提示词库(v3.2):涵盖21种调式转换、13类终止式判别、9种复调织体识别——今日下载即赠MIDI验证工具包