تخطَّ إلى المحتوى

Bumblebee - الماسح الضوئي لسلسلة التوريد القائم على الذكاء الاصطناعي

Bumblebee - الماسح الضوئي لسلسلة التوريد القائم على الذكاء الاصطناعي

Bumblebee هو ماسح ضوئي لسلسلة التوريد من قراءة فقط من Perplexity AI. يفحص ثلاث مناطق هجوم يتجاهلها معظم الماسحات الضوئية: المتعلقات و خوادم MCP و ملحقات المحررات. جزء يستحق الملاحظة هو تغطية MCP وملحقات المحرر — يثبت المطورون بانتظام خوادم MCP التي يمكنها استدعاء الأدوات و ملحقات VS Code برفع إمكانية الوصول للنظام الملفات، ولا أحد يحصل على المراجعة الدقيقة التي تتلقاها حزم npm. يعمل Bumblebee في ثوانٍ ولا يعدّل أي شيء.

التثبيت

الطريقةالأمر
Install scriptcurl -fsSL https://bumblebee.perplexity.ai/install.sh | sh
npmnpx @perplexity/bumblebee
Homebrewbrew install perplexityai/tap/bumblebee
Binarydownload from GitHub Releases
Verifybumblebee --version

الفحص

الأمرالوصف
bumblebee scanفحص المشروع الحالي + أدوات الذكاء الاصطناعي المحلية
bumblebee scan --path ./repoفحص دليل معين
bumblebee scan --mcpفقط تكوينات خادم MCP
bumblebee scan --extensionsفقط ملحقات المحرر
bumblebee scan --depsفقط متعلقات الحزمة
bumblebee scan --jsonالمخرجات القابلة للقراءة من الآلة

ما يتفتش عليه

السطحالسبب في أهميته
متعلقات الحزمةTyposquats وإصدارات خبيثة وحزم سيئة معروفة
خوادم MCPتكشف الخوادم الأدوات التي يمكن لعامل استدعاؤها
ملحقات المحررإمكانية الوصول الواسعة للنظام الملفات/الشبكة والتحديثات التلقائية
ملفات القفلالإصدارات المحللة بالفعل وليس فقط النطاقات المُعلنة
ملفات التكوينحيث يتم تسجيل خوادم MCP والملحقات

لماذا خوادم MCP سطح حقيقي

المخاطرةالتفاصيل
استدعاء الأداةيمكن لأدوات خادم MCP قراءة الملفات واستدعاء واجهات برمجية وتشغيل الأوامر
الثقة الضمنيةبمجرد إضافتها إلى إعداد يتم استدعاؤها بصمت بعد ذلك
سلسلة التوريدتثبيت من سجلات بالتحقق المحدود
حقن المطالبات وصوليمكن للخادم المخترق التأثير على سلوك الوكيل

هذا هو الفجوة التي تستهدفها Bumblebee: الفرق التي تراجع بعناية متعلقات npm غالباً ما تضيف خوادم MCP بدون أي مراجعة.

قراءة النتائج

الحقلالمعنى
اسم الحزمة/خادمما تم الإبلاغ عنه
مستوى المخاطرةشدة الاكتشاف
السببTyposquat أو معروف كضار أو إمكانية مريبة
الموقعما هو البيان/الإعداد الذي أعلنه
التوصيةإزالة أو تثبيت أو التحقيق

من قراءة فقط بالتصميم

الخاصيةالفائدة
لا يكتبلا يمكنه كسر مشروعك
لا تثبيتلا ينفذ رمز الحزمة
سريعثوانٍ حتى تناسب pre-commit أو startup الصدفة
محليتحليل البيانات البيانية/الإعدادات المحلية

القراءة فقط تضمن المجموعة: أدوات تثبت أو تنفذ المتعلقات لتحليلها تنشئ الخطر الذي تتحقق منه بالفعل.

سير العمل الشائع

# قبل تكييف مستودع جديد تحقق مما يسحبه
bumblebee scan --path ./new-project

# دقق في أدوات الذكاء الاصطناعي الخاصة بك على وجه التحديد
bumblebee scan --mcp --extensions

# بوابة CI على نتائج التبعية
bumblebee scan --deps --json \| jq -e '.findings \| length == 0'

Bumblebee مقابل الماسحات الضوئية ذات الصلة

الجانبBumblebeeSocketGrype/Trivy
المتعلقاتنعمنعم (سلوكي)نعم (مطابقة CVE)
خوادم MCPنعملالا
ملحقات المحررنعملالا
النموذجمن قراءة فقط سريعتحليل سلوكيقاعدة بيانات الضعف
الأفضل للـسطح أدوات الذكاء الاصطناعيحزم خبيثةCVEs معروفة

يكمل Socket لتحليل الحزم السلوكية و Grype/Trivy لمسح CVE — Bumblebee يغطي أدوات الذكاء الاصطناعي التي تتجاهلها.

الموارد