AXinside
개발

퍼플렉시티 Bumblebee, 개발자 엔드포인트 공급망 위협을 안전하게 탐색하는 읽기 전용 오픈소스 스캐너

N
AXinsideAXinside ·
5 hours ago2

Attachments

1
스크린샷 2026-09-19 13.27.01.png
스크린샷 2026-09-19 13.27.01.png
137.29 KB

퍼플렉시티(Perplexity)가 공개한 Bumblebee는 개발자 머신(macOS, Linux)에 설치된 패키지 메타데이터, 편집기 확장 프로그램, 브라우저 확장 프로그램, 그리고 AI 에이전트/MCP(Model Context Protocol) 설정 파일을 읽기 전용 방식으로 스캔하여 알려진 소프트웨어 공급망 취약점 및 손상된 패키지 노출 여부를 빠르고 안전하게 진단해 주는 오픈소스 도구입니다.


Core Features & 10 Technical Highlights
공급망 공격(예: Mastra 패키지 사태 등)이 빈번해지면서 프로덕션 환경뿐만 아니라 개발자의 로컬 머신이 주요 타겟이 되고 있습니다. Bumblebee는 취약점 분석 과정 자체가 또 다른 공격의 도화선이 되지 않도록 고안되었습니다.

1. 완전한 읽기 전용(Read-Only) 설계: 패키지 매니저(npm, pip 등)를 직접 실행하거나 인스톨 스크립트를 구동하지 않아 스캔 행위 자체로 인한 악성코드 트리거 위험을 원천 차단합니다.

2. 제로 종속성(Zero Non-Stdlib Dependencies) 단일 바이너리: 외부 서드파티 라이브러리 없이 Go 표준 라이브러리만으로 빌드되어 가볍고 안전하게 배포할 수 있습니다.

3. 다중 생태계 메타데이터 지원: npm, pnpm, Yarn, Bun, PyPI, Go 모듈, RubyGems, Composer 등 주요 패키지 매니저의 잠금 파일 및 로컬 메타데이터를 정밀 파싱합니다.

4. 개발자 툴 및 에이전트 설정 분석: VS Code, Cursor, Windsurf, VSCodium 등 주요 코드 에디터의 확장 프로그램과 크롬/파이어폭스 계열 브라우저 확장, AI 에이전트/MCP 설정(~/.agents/ 등)을 포괄적으로 인벤토리화합니다.

5. 세 가지 맞춤형 스캔 프로파일: 용도에 따라 baseline(기본 전역/유저 루트), project(지정 개발 디렉토리), deep(전체 홈 디렉토리 등 인시던트 대응용) 프로파일을 유연하게 선택할 수 있습니다.

6. 신뢰도(Confidence) 등급 분리: 결과 레코드를 정확한 캐시 기반 메타데이터 일치 여부에 따라 high, medium, low 세 가지 신뢰도 등급으로 나누어 보고합니다.

7. 표준 NDJSON 스트리밍 출력: 모든 결과물은 뉴라인 딜리미티드 JSON(NDJSON) 형식으로 stdout에 출력되므로 jq, grep 또는 사내 SIEM 시스템과 쉽게 연동할 수 있습니다.

8. 내장 셀프테스트 기능 (selftest): 빌드된 바이너리가 정상적으로 취약점을 탐지하는지 내부 가상 피스처를 통해 즉시 검증할 수 있는 무중단 자가 진단 기능을 제공합니다.

9. 민감 정보 보호: MCP 호스트 설정 등에 포함될 수 있는 환경 변수나 시크릿 블록은 파싱하되 출력 레코드에는 노출되지 않도록 안전하게 처리합니다.

10. 빌드 버전 추적성: 바이너리 내부적으로 VCS 리비전, 빌드 타임스탬프, Go 런타임 정보를 포함하여 배포 및 감사 시 명확한 추적이 가능합니다.

Quick Start & Usage
Bumblebee는 Go 환경에서 손쉽게 설치하고 바로 실행할 수 있습니다.
Bash

# 최신 버전 설치
go install github.com/perplexityai/bumblebee/cmd/bumblebee@latest

# 설치 검증 (셀프테스트)
bumblebee selftest

# 1. 가볍고 빠른 기본 전역 스캔 (Baseline Profile)
bumblebee scan --profile baseline > inventory.ndjson

# 2. 특정 개발 디렉토리 타겟 스캔 (Project Profile)
bumblebee scan --profile project --root "$HOME/code"

# 3. 위협 인텔리전스 카탈로그를 활용한 심층 인시던트 대응 스캔 (Deep Profile)
bumblebee scan --profile deep --root "$HOME" --exposure-catalog ./catalog.json

Repository Resources

플랫폼

링크 정보

GitHub Repository

perplexityai/bumblebee

라이선스

Apache License 2.0

AI 코딩 어시스턴트와 다양한 확장 프로그램, 패키지 매니저를 넘나들며 개발 환경의 보안을 강화하고 공급망 위협을 원격 혹은 로컬에서 철저히 모니터링하고자 하는 엔지니어에게 매우 유용한 툴입니다.

Comments0

You don't have permission to write comments

AXinside

대한민국 대표 AX 전문 정보 플랫폼 AXinside에서 최신 인공지능 전환 트렌드, B2B AI 비즈니스 모델, 산업별 최신 기술 동향 및 혁신 사례를 확인하세요. 국내외 기업의 성공적인 AI Transformation을 위한 맞춤형 AX 인사이트를 제공합니다.

Community

HomePopularAll Boards

Info

About UsFAQContact Us

Policy

Terms of ServicePrivacy PolicyRefund Policy

© AXinside. All rights reserved.

Powered by 그누보드7