23/05/2026
Perplexity เปิดซอร์ส Bumblebee เครื่องมือสแกนความเสี่ยง supply chain บนเครื่องนักพัฒนา
Perplexity เปิดตัวและโอเพนซอร์ส Bumblebee เครื่องมือสแกนแบบ read-only สำหรับ macOS และ Linux ที่ออกแบบมาเพื่อช่วยทีมความปลอดภัยตรวจสอบว่าเครื่องของนักพัฒนามีแพ็กเกจ, extension หรือ config ของ AI tool ที่เข้าข่ายเสี่ยงจากเหตุ supply chain หรือไม่
Bumblebee ไม่ได้พยายามแทนที่ SBOM หรือ EDR แต่เข้ามาเติมช่องว่างอีกแบบหนึ่ง
เวลามี advisory แจ้งว่าแพ็กเกจบางตัวหรือเวอร์ชันบางเวอร์ชันมีปัญหา คำถามที่ทีม security ต้องตอบให้เร็วคือ “ตอนนี้เครื่อง dev เครื่องไหนมีของนี้อยู่บ้าง?” ซึ่งข้อมูลพวกนี้มักกระจัดกระจายอยู่ใน lockfile, package manager metadata, extension manifest และ config ของเครื่องมือต่างๆ ในเครื่องนักพัฒนา
Bumblebee จึงทำหน้าที่รวบรวมข้อมูลเหล่านี้ออกมาเป็น NDJSON แบบมีโครงสร้าง และถ้ามี exposure catalog ก็สามารถเช็ค match แบบเจาะจงได้ว่าเครื่องไหนมีแพ็กเกจหรือเวอร์ชันที่ตรงกับความเสี่ยงนั้น
จุดสำคัญคือ Bumblebee เป็น read-only scanner ไม่รันคำสั่ง package manager อย่าง npm ls, pip show หรือ go list และไม่อ่าน source file โดยตรง เพื่อลดความเสี่ยงจากการไปรันโค้ดหรือกระทบสภาพแวดล้อมของเครื่อง
สิ่งที่ Bumblebee รองรับตอนนี้ครอบคลุมหลาย ecosystem เช่น npm, pnpm, Yarn, Bun, PyPI, Go modules, RubyGems, Composer, MCP config, extension ของ editor อย่าง VS Code/Cursor/Windsurf/VSCodium และ browser extension ทั้ง Chromium-family กับ Firefox
เครื่องมือนี้มี scan profile หลักๆ 3 แบบ
- baseline สำหรับสแกน inventory เบื้องต้นแบบ recurring
- project สำหรับสแกนโฟลเดอร์โปรเจกต์ที่กำหนดไว้ เช่น ~/code หรือ ~/work
- deep สำหรับสแกนเชิง incident response แบบเจาะลึก โดยกำหนด root เอง เช่น $HOME
น่าสนใจตรงที่ Perplexity บอกว่าเมื่อ Bumblebee เชื่อมกับ Computer ก็สามารถ trigger การสแกนลึกขึ้นได้เมื่อมีความเสี่ยง supply chain ใหม่เกิดขึ้น นี่สะท้อนทิศทางใหม่ของ security tooling ที่ AI agent ไม่ได้แค่ช่วยอ่าน advisory แต่เริ่มเชื่อมกับเครื่องมือ inventory และ response จริงมากขึ้น
สำหรับทีม dev และ security ประเด็นนี้สำคัญมาก เพราะยุค AI coding tools และ MCP ทำให้เครื่องนักพัฒนามี config, dependency และ extension เพิ่มขึ้นเยอะ พื้นที่โจมตีไม่ได้อยู่แค่ production artifact แต่รวมถึง local developer environment ด้วย
Bumblebee เปิดซอร์สบน GitHub แล้ว ภายใต้ Apache License 2.0
Source: Perplexity / GitHub
https://github.com/perplexityai/bumblebee