Bumblebee - الماسح الضوئي لسلسلة التوريد القائم على الذكاء الاصطناعي
Bumblebee هو ماسح ضوئي لسلسلة التوريد من قراءة فقط من Perplexity AI. يفحص ثلاث مناطق هجوم يتجاهلها معظم الماسحات الضوئية: المتعلقات و خوادم MCP و ملحقات المحررات. جزء يستحق الملاحظة هو تغطية MCP وملحقات المحرر — يثبت المطورون بانتظام خوادم MCP التي يمكنها استدعاء الأدوات و ملحقات VS Code برفع إمكانية الوصول للنظام الملفات، ولا أحد يحصل على المراجعة الدقيقة التي تتلقاها حزم npm. يعمل Bumblebee في ثوانٍ ولا يعدّل أي شيء.
التثبيت
| الطريقة | الأمر |
|---|
| Install script | curl -fsSL https://bumblebee.perplexity.ai/install.sh | sh |
| npm | npx @perplexity/bumblebee |
| Homebrew | brew install perplexityai/tap/bumblebee |
| Binary | download from GitHub Releases |
| Verify | bumblebee --version |
الفحص
| الأمر | الوصف |
|---|
bumblebee scan | فحص المشروع الحالي + أدوات الذكاء الاصطناعي المحلية |
bumblebee scan --path ./repo | فحص دليل معين |
bumblebee scan --mcp | فقط تكوينات خادم MCP |
bumblebee scan --extensions | فقط ملحقات المحرر |
bumblebee scan --deps | فقط متعلقات الحزمة |
bumblebee scan --json | المخرجات القابلة للقراءة من الآلة |
ما يتفتش عليه
| السطح | السبب في أهميته |
|---|
| متعلقات الحزمة | Typosquats وإصدارات خبيثة وحزم سيئة معروفة |
| خوادم MCP | تكشف الخوادم الأدوات التي يمكن لعامل استدعاؤها |
| ملحقات المحرر | إمكانية الوصول الواسعة للنظام الملفات/الشبكة والتحديثات التلقائية |
| ملفات القفل | الإصدارات المحللة بالفعل وليس فقط النطاقات المُعلنة |
| ملفات التكوين | حيث يتم تسجيل خوادم MCP والملحقات |
لماذا خوادم MCP سطح حقيقي
| المخاطرة | التفاصيل |
|---|
| استدعاء الأداة | يمكن لأدوات خادم MCP قراءة الملفات واستدعاء واجهات برمجية وتشغيل الأوامر |
| الثقة الضمنية | بمجرد إضافتها إلى إعداد يتم استدعاؤها بصمت بعد ذلك |
| سلسلة التوريد | تثبيت من سجلات بالتحقق المحدود |
| حقن المطالبات وصول | يمكن للخادم المخترق التأثير على سلوك الوكيل |
هذا هو الفجوة التي تستهدفها Bumblebee: الفرق التي تراجع بعناية متعلقات npm غالباً ما تضيف خوادم MCP بدون أي مراجعة.
قراءة النتائج
| الحقل | المعنى |
|---|
| اسم الحزمة/خادم | ما تم الإبلاغ عنه |
| مستوى المخاطرة | شدة الاكتشاف |
| السبب | Typosquat أو معروف كضار أو إمكانية مريبة |
| الموقع | ما هو البيان/الإعداد الذي أعلنه |
| التوصية | إزالة أو تثبيت أو التحقيق |
من قراءة فقط بالتصميم
| الخاصية | الفائدة |
|---|
| لا يكتب | لا يمكنه كسر مشروعك |
| لا تثبيت | لا ينفذ رمز الحزمة |
| سريع | ثوانٍ حتى تناسب pre-commit أو startup الصدفة |
| محلي | تحليل البيانات البيانية/الإعدادات المحلية |
القراءة فقط تضمن المجموعة: أدوات تثبت أو تنفذ المتعلقات لتحليلها تنشئ الخطر الذي تتحقق منه بالفعل.
سير العمل الشائع
# قبل تكييف مستودع جديد تحقق مما يسحبه
bumblebee scan --path ./new-project
# دقق في أدوات الذكاء الاصطناعي الخاصة بك على وجه التحديد
bumblebee scan --mcp --extensions
# بوابة CI على نتائج التبعية
bumblebee scan --deps --json \| jq -e '.findings \| length == 0'
Bumblebee مقابل الماسحات الضوئية ذات الصلة
| الجانب | Bumblebee | Socket | Grype/Trivy |
|---|
| المتعلقات | نعم | نعم (سلوكي) | نعم (مطابقة CVE) |
| خوادم MCP | نعم | لا | لا |
| ملحقات المحرر | نعم | لا | لا |
| النموذج | من قراءة فقط سريع | تحليل سلوكي | قاعدة بيانات الضعف |
| الأفضل للـ | سطح أدوات الذكاء الاصطناعي | حزم خبيثة | CVEs معروفة |
يكمل Socket لتحليل الحزم السلوكية و Grype/Trivy لمسح CVE — Bumblebee يغطي أدوات الذكاء الاصطناعي التي تتجاهلها.
الموارد