Perplexity, AI odaklı yeni aracını, Bumblebee’i duyurdu. Araç, bir tedarik‑zinciri advisoru sonrasında akla gelen en acil soruyu yanıtlamak için tasarlandı: “Programcılarımızın makinelerinde bu zararlı paket yüklü mü?” Bumblebee, AI ya da abonelik gerektirmeyen açık kaynak bir Go projesi olarak sunuluyor.
Temel Özellikler
- Açık kaynak geliştirici güvenlik programı.
- MacOS ve Linux geliştirme makinelerinde çalışır.
- Yazılım tedarik‑zinciri olayları sırasında riskli paketleri, uzantıları ve AI araç konfigürasyonlarını tarar.
Bu tarayıcı dört ana yüzeye odaklanıyor ve aynı anda hepsini kapsayabiliyor:
- Programlama dili paket yöneticileri: npm, pnpm, Yarn, Bun, PyPI, Go modülleri, RubyGems, Composer.
- AI ajan konfigürasyonları: Model Context Protocol (MCP).
- IDE/edytör uzantıları: VS Code ailesi (VS Code, Cursor, Windsurf, VSCodium).
- Tarayıcı uzantıları: Chromium ailesi (Chrome, Comet, Edge, Brave, Arc) ve Firefox.
Bumblebee, JavaScript/TypeScript, Python, Go, Ruby ve PHP çalışan geliştiriciler, AI MCP yapılandırmalarıyle uğraşanlar ve VS Code‑tabanlı editörler ile Chromium‑tabanlı tarayıcıları kullananlar için ideal.
İç iş akışına entegrasyon
- Halk tarafından yayınlanan raporlar, üçüncü taraf istihbarat akışları ya da şirket içi araştırmalar aracılığıyla bir tehdit sinyali tespit edilir.
- Perplexity Computer, sinyali yapılandırılmış bir katalog girdisine (ekosistem, paket adı, sürüm) dönüştürür ve bir GitHub Pull Request (PR) oluşturur.
- İnsan incelemesi sonrası PR onaylanır ve birleştirilir.
- Bumblebee, güncellenmiş katalogla uç noktalarda (geliştirici makineleri) çalıştırılır.
- Bulunan sonuçlar güvenlik ekibiyle paylaşılır.
Kendi kataloglarınızı kullanabilir, Perplexity’nin açık kaynak kataloglarını threat_intel/ dizininde GitHub üzerinden klonlayabilirsiniz. Alternatif olarak, sadece takip ettiğiniz riskli bileşenlerin (ekosistem, paket adı, etkilenen sürümler) listelendiği basit bir JSON dosyası da oluşturabilirsiniz.
Tarama profilleri
- Baseline: Standart dizinlerde rutin tarama, zamanlayıcıyla otomatik çalıştırılır.
- Project: Belirli repo ya da çalışma alanları için hedefli tarama.
- Deep: Aktif bir olay sırasında kapsamlı inceleme.
Bumblebee’in “okuma‑sadece” özelliği, tarama sırasında hiçbir paket yöneticisi, kurulum betiği veya yaşam döngüsü kancası çalıştırmaz; sadece lockfile, manifest ve kurulu paket meta verilerini okur. Bu sayede tarama kendisi bir risk oluşturmaz.
Chainguard ile karşılaştırma
Chainguard, konteyner ve CI/CD pipeline’larını sertleştirerek tedarik‑zinciri güvenliğine odaklanırken, Bumblebee daha erken bir aşamada, geliştiricinin dizüstü bilgisayarına yakın bir noktada güvenlik sağlar. Perplexity, “güvenlik geliştiricinin yerel ortamında başlar” diyerek ürün bütünlüğünün temelini bu katmanda kurmayı hedefliyor.
Yorum Yap