Perplexity відкриває джерела інструменту безпеки Bumblebee для сканування систем розробників

icon币界网
Поділитися
Share IconShare IconShare IconShare IconShare IconShare IconCopy
AI summary iconКороткий зміст

expand icon
Perplexity відкрила код інструменту безпеки під назвою Bumblebee для підвищення безпеки блокчейну та розробницьких інструментів. Інструмент сканує системи розробників на наявність шкідливого ПЗ, розширень браузера та налаштувань AI-конекторів. Він читає метадані та конфігураційні файли, не виконуючи код, що мінімізує ризики сценаріїв. Він також перевіряє файли MCP, які використовуються AI-інструментами, такими як Claude та Cursor. Perplexity використовує Bumblebee в внутрішніх цілях і випустила його на GitHub за ліцензією Apache 2.0.
CoinMarketCap повідомляє:

Perplexity відкрила вихідний код безпечного інструменту під назвою Bumblebee, призначеного для сканування комп’ютерів розробників на наявність заражених пакетів, зловмисних розширень браузера та конфігурацій підключень інструментів ШІ. Його особливістю є те, що він не викликає програми, які потрібно перевірити, а замість цього безпосередньо читає локальні метадані та конфігураційні файли, щоб мінімізувати ризик активації зловмисного коду під час перевірки.

Не виконувати код для перевірки

Багато інструментів сканування безпеки при перевірці пакунків повинні фактично викликати менеджер пакунків або пов’язані програми. Цей підхід несе ризики у сценаріях атак на ланцюг поставок, оскільки деякі зловмисні сценарії автоматично виконуються під час встановлення або виклику.

Perplexity зазначає, що Bumblebee використовує метод сканування лише для читання, безпосередньо аналізуючи оригінальні файли, у яких зберігається інформація про встановлення, не торкаючись виконуваних процесів і не змінюючи вміст пристрою. Після завершення сканування інструмент виводить структуровані результати зі списком виявлених об’єктів ризику.

Конфігурацію MCP включено до сканування

Однією з нових особливостей цього інструменту є те, що він також розглядає конфігураційні файли MCP як безпекові точки входу, які потрібно перевірити. MCP — це тип локальних конфігурацій, які визначають, до яких зовнішніх служб можуть підключатися AI-асистенти, такі як Claude та Cursor.

Якщо зловмисник введе шкідливий конектор до цих конфігурацій, AI-асистент може у тилу отримувати доступ до пошти, баз даних, календарів або сховищ коду, навіть розкриваючи облікові дані або виконуючи неавторизовані команди. Згідно зі звітом, більшість сучасних інструментів безпеки ще не охоплюють цей рівень ризику.

Крім MCP, Bumblebee підтримує перевірку розширень для браузерів Chrome, Edge, Brave, Arc і Firefox, а також плагінів редактора у VS Code та його гілках.

Використано для внутрішньої розробки

Perplexity зазначає, що 11 травня хакерська група під назвою TeamPCP впровадила шкідливий код у більше ніж 160 пакетів, що вплинуло на велику кількість розробників по всьому світу. Серед пошкоджених пакетів — Mistral AI, пакети UiPath та інструмент React, який завантажують приблизно 12 мільйонів разів на тиждень.

Особливістю таких атак є те, що зловмисний код може виконатися негайно після встановлення розробником відповідного пакету. Perplexity зазначає, що лише для читання дизайн Bumblebee був розроблений саме для уникнення таких проблем «перевірка та запуск одночасно».

  • Інструменти вже безкоштовно доступні на GitHub
  • Ліцензія Apache 2.0
  • Вбудований каталог зразків атак на ланцюг постачань за останній час

Наразі Perplexity використовує Bumblebee у внутрішніх цілях для захисту систем, що лежать в основі її пошукового продукту, браузера Comet та AI-агенту Computer. Компанія зазначає, що зовнішні команди також можуть подібним чином підтримувати власні каталоги загроз та запускати цей інструментарій сканування у локальному середовищі.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.