惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

Apple Machine Learning Research
Apple Machine Learning Research
Y
Y Combinator Blog
量子位
The Register - Security
The Register - Security
雷峰网
雷峰网
人人都是产品经理
人人都是产品经理
PCI Perspectives
PCI Perspectives
S
Secure Thoughts
V
V2EX - 技术
大猫的无限游戏
大猫的无限游戏
博客园 - Franky
C
Comments on: Blog
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
cs.CL updates on arXiv.org
cs.CL updates on arXiv.org
Google DeepMind News
Google DeepMind News
cs.AI updates on arXiv.org
cs.AI updates on arXiv.org
小众软件
小众软件
博客园_首页
S
Schneier on Security
S
Security @ Cisco Blogs
AWS News Blog
AWS News Blog
月光博客
月光博客
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
Threat Intelligence Blog | Flashpoint
Threat Intelligence Blog | Flashpoint
C
CERT Recently Published Vulnerability Notes
NISL@THU
NISL@THU
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
V
V2EX
Application and Cybersecurity Blog
Application and Cybersecurity Blog
Recent Commits to openclaw:main
Recent Commits to openclaw:main
C
Cisco Blogs
Project Zero
Project Zero
博客园 - 叶小钗
Cisco Talos Blog
Cisco Talos Blog
博客园 - 聂微东
罗磊的独立博客
N
News | PayPal Newsroom
酷 壳 – CoolShell
酷 壳 – CoolShell
李成银的技术随笔
V
Visual Studio Blog
The Cloudflare Blog
IT之家
IT之家
M
Microsoft Research Blog - Microsoft Research
J
Java Code Geeks
博客园 - 三生石上(FineUI控件)
N
Netflix TechBlog - Medium
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
宝玉的分享
宝玉的分享
U
Unit 42
Hugging Face - Blog
Hugging Face - Blog

鏈新聞 ABMedia

美伊停火傳接近延長 60 天:荷姆茲海峽分階段重開、伊朗草擬框架備忘錄 SpaceX Starship V3 首飛:33 具引擎點火、印度洋濺落,馬斯克稱史詩級 APEC 三大跡象:川習會後一週,美中對貿易優先順序仍分歧 歐盟第 20 輪制裁:全面禁止與俄、白加密服務商交易,5/24 生效 微軟取消內部 Claude Code 授權,6 月底前改用 GitHub Copilot CLI DeepSeek 推進首輪外部融資:梁文鋒承諾續走開源、主攻 AGI Anthropic Project Glasswing:一個月揪出逾萬個漏洞,Mythos 掃描重塑資安 川普媒體鏈上轉 2 億美元比特幣至交易所,Q1 淨虧逾 4 億 新版美國比特幣儲備法案 ARMA:取消百萬枚目標,改設 20 年鎖定期 SEC 推遲美股代幣化「創新豁免」草案,比特幣下跌至 75K 老高與小茉「有點突然」說 AI 搶走人的工作,不自然腳本引發熱議 華許正式接任聯準會主席,挑戰川普降息期待與通膨壓力 高通大漲12%創新高,AI 裝置熱潮吸引投資者目光 Bitget 攜手 Blockchain4Youth 推出「Flip the Slice」Bitcoin Pizza Day 特別企劃 2026 美國科技業裁員潮:Meta、Amazon、Oracle 等砍人一覽 百萬中國境內帳戶兩年倒數:富途、老虎、長橋回應跨境整治 F2Pool 共同創辦人 Chun Wang 將參與 SpaceX 兩年火星飛掠任務 聯想 Q4 營收創高、淨利暴增近 5 倍,AI 帶動港股漲 17% 美眾院監督委員會調查 Kalshi、Polymarket 內線交易,限 6/5 交件 中國證監會查處老虎、富途、長橋非法跨境經營,美股應聲重挫 輝達 CPU 架構帶動 Arm 股價大漲,軟銀集團大賺逾 2200 億美元 高盛付 5 億美元和解 1MDB 股東訴訟,仍待法官批准 南韓擬重審廢除加密稅,國民連署突破 5 萬人 ZachXBT 示警:Polymarket 預言機合約疑遭利用,初估損失逾 52 萬美元 當記憶體堆疊達到極限:「光學互連」如何打破 GPU–HBM 封裝成新寵兒? 研究:GPT-5.2 審稿綜合品質超越最佳人類,但有 16 項弱點 Gemini 3.5 Flash 多項 agent 評測超越上代 Pro,速度快 4 倍 OpenAI Codex 更新:手機遠端操控螢幕鎖定後的 Mac,新增 Appshots Google 搜尋全面 AI 化!盤點 6 個保有內容主控權的搜尋替代方案 SpaceX 拿下 Anthropic 450 億美元大單背後,鴻海、廣達、緯創意外獲益 BingX 八週年推出「Infinite Vision」,加速多資產版圖擴張 LINE內建Unifi錢包上線、支援日本首發日圓穩定幣「JPYC」 土耳其清倉美國公債,日中相繼減持給台灣帶來什麼風險啟示? 2026 加密貨幣報稅全解析:境內境外怎麼分?幣幣交易、加密信用卡課稅嗎? 超微 AMD 加速 Helios 部署,緯創、緯穎、英業達搶佔下半年出貨先機 80年代街機遊戲始祖「小精靈」今日誕生!你所不知道的冷知識 三星董座李在鎔低調訪台,傳密會聯發科爭取晶圓代工大單 Mark Cuban 稱已賣掉大部分比特幣,失望避險表現不如黃金 Galaxy 與 BitGo 開庭:12 億美元併購破局,BitGo 求償逾億美元 Coinbase 6/8 在美推永續式股指期貨,鎖定 AI、中國、國防主題 Blockchain.com 秘密遞件申請美國 IPO,計劃年內掛牌 道瓊再創歷史新高,比特幣微漲,83K 成價格天花板 IBM攜手商務部建量子晶圓廠,量子概念股飆漲 Coinbase 新廣告主打「打破常規」:延續「逃離他們的金融系統」品牌敘事 The Sandbox 共同創辦人妻子在法國遭綁架未遂,加密綁架潮延燒 Bitget 發布 2026 用戶資產配置報告,52% 的用戶同時持有股票與加密貨幣 Google AI 搜尋遭操弄:BBC 記者自封吃熱狗冠軍被 Gemini 採信 Wharton 教授嫌 AI 文風同質:Claude 太斷句、ChatGPT 愛短句收尾 OpenAI 推理模型推翻 Erdős 1946 幾何猜想,費爾茲獎得主驗證 台灣通訊業者走私輝達高階晶片至中國,不法獲利逾 7,500 萬元 一台輝達 Vera Rubin 機櫃多少錢?台灣 PCB 與被動元件供應鏈能受惠嗎? SEC 暫緩預測市場 ETF,主席 Atkins 要求公開徵詢意見 比特幣金庫公司 Nakamoto 將 1 拆 40,股價較高點跌逾 99% 聯準會提案開放加密與金融科技「有限主帳戶」,不含貼現窗口與利息 超微宣布在台投資逾 100 億美元,攜日月光、緯創強化 AI 封裝製造 第五屆若水 NFT 藝術獎徵件:以「生成 2.0」探索真實與 AI 的邊界 Variational獲5000萬美元A輪融資,推出黃金白銀RWA永續合約 Anthropic Q2 有望轉虧為盈!單季營收上看 109 億美元,三個月成長逾一倍 看錯股票代號?川普買進藏壽司百萬美元股份,與 AI 軟體股並列 南韓殯葬公司挪用客戶預繳喪葬費,重倉 BMNR 槓桿 ETF 慘賠 3300 萬美元 Anthropic 月付 12.5 億美元給 SpaceX,提升 Claude、Mythos 算力資源 賴清德推 0 到 18 歲成長津貼:月領 5000 元怎麼領?與美國「川普帳戶」有何不同? 台股被動元件太瘋!國巨董事長陳泰銘躍升台灣首富,身價 4,900 億超車郭台銘 ETF 動力枯竭、散戶流失,比特幣幣價只剩微策略在撐? Securitize 第一季營收創新高 1,950 萬美元,代幣化 AUM 達 34 億美元 Tether 買下軟銀在 Twenty One 全部持股,鞏固比特幣金庫控制權 OpenAI 最快本週秘密提交 IPO,目標趕在 9 月上市 黃仁勳與戴爾談 AI 代理、中國市場與台灣 SpaceX IPO來襲,台灣投資人如何布局SPCX美股交易? 三星深夜締結勞資協議,罷工危機解除,股價大漲 5% 油價回落與債市壓力降溫,美股三大指數全面反彈,比特幣微幅上漲 SpaceX 拼史詩級IPO,馬斯克掌 85% 投票權,SpaceX 虧損上市引關注 輝達財報超預期,營收年增85%,加碼800億美元回購回饋股東 別把 Claude Code 都當外掛:內建、MCP、Plugins、Skills 一次分清楚 SEC「加密老媽」Peirce 11 月轉任大學副教授,離任 SEC 訊號浮現 Circle 共同創辦人新創 Catena Labs 募 3,000 萬美元,押注 AI 代理金融 MoneyGram 成為 Stripe 區塊鏈 Tempo 匯款驗證者,整合穩定幣結算 FOMC 紀要揭深層分歧:2026 降息基本出局,Warsh 週五接掌 Fed 川普簽行政命令:要 Fed 120 天內評估加密企業取用央行支付系統 新加坡股市規模突破 6,450 億美元,超越印尼成東南亞之冠 中研院在美控告微軟專利侵權,點名 Visual Studio IntelliSense、IntelliCode 輸入建議技術 Meta 遭控刻意推送詐騙廣告賺取 70 億年收,網紅曝 Facebook 代表躲避記者提問 AI 需求帶動被動元件供給吃緊,村田、三星評估調漲高階 MLCC 售價 抽中現賺3萬?圓祥生技(6945)公開申購,股票抽籤該注意什麼? 抽中現賺2萬,先進光(3362)現金增資公開申購,股票抽籤該注意什麼? 巴克萊研究:中國將投入 2400 萬機器人至勞動市場,下一波全球經濟戰場在哪裡? NextEra Energy 以 670 億美元收購 Dominion,坐擁千萬公共電網客戶 「中國巴菲特」段永平投資組合曝光!首次建倉 Circle、減持台積電九成倉位 Bitget 保護基金隨比特幣回升!4 月重返 5 億美元水準,月均規模達 4.79 億美元 HOYA BIT 是什麼?台灣合規交易所的牌照、安全與台幣出入金解析 OpenAI 為 AI 圖片加溯源:採用 Google SynthID 浮水印並推驗證工具 華倫批 OCC 違法核發加密信託牌照:要求交出與川普通訊 SEC 推 20 年最大改革:放寬發行規則、新上市公司享 5 年優惠緩衝 BingX 首創 OpenAI 上市前代幣空投,拓展 AI 私募市場 新聞工作者的終極惡夢,走到那老大哥都在看著你 日本金融廳放行海外穩定幣!6 月 1 日起納入合法電子支付 SK 海力士福利超誘人!應屆生急救員年薪破億:住房、醫療、子女教育也全包 三星電子勞資談判失敗:公會明日起再次發起總罷工,股價盤中下殺 4% 川普 T1 手機正式出貨,「美國驕傲組裝」神似 HTC U24 Pro? 為何黃仁勳「三顧北京」?研究揭輝達放不下中國市場的真正原因
Perplexity 公開內部資安掃瞄工具 Bumblebee:揪出 MCP、供應鏈投毒風險
Neo · 2026-05-24 · via 鏈新聞 ABMedia

AI 搜尋公司 Perplexity 近期在 GitHub 公開新工具 Bumblebee,定位為唯讀式的資安工具,可掃描本機磁碟上的套件、瀏覽器 / 編輯器外掛,以及 MCP 等開發工具設定,用來回答一個非常實務的資安問題:當某個資安公告點名特定套件、外掛或版本遭到供應鏈攻擊時,企業要如何快速確認「哪些開發者電腦現在就有暴露風險」?

Bumblebee 是什麼?

根據 Perplexity 在 GitHub 的說明,Bumblebee 並不是要取代 SBOM 或 EDR。SBOM 比較適合回答「產品最後出貨包含了什麼」,EDR 則偏向回答「什麼程式執行過、連過網路」。但在供應鏈事件應變中,安全團隊常需要另一種視角:開發者電腦裡散落在 lockfile、package manager metadata、extension manifest、MCP host config 裡的本地狀態。

Bumblebee 的做法,是把這些分散在磁碟上的狀態轉成結構化的 NDJSON component records;如果使用者提供 exposure catalog,也就是已知有問題的套件 / 版本清單,Bumblebee 會標記精準命中的項目,讓資安團隊在已知攻擊指標的情境下,快速做唯讀式暴露檢查。

這也讓 Bumblebee 的定位非常清楚:它不是泛用弱點掃描器,是事件發生後,用來追問「我家哪些開發者機器踩到這個地雷」的工具。

掃描範圍:npm、PyPI、Go、RubyGems、Composer

Bumblebee 目前支援多個開發生態系,包含 npm、pnpm、Yarn、Bun、PyPI、Go modules、RubyGems、Composer / Packagist,以及 VS Code、Cursor、Windsurf、VSCodium 等編輯器外掛,另也涵蓋 Chromium-family 與 Firefox 的瀏覽器外掛。

值得注意的是,Bumblebee 特別把 MCP server configs 納入掃描範圍,支援 mcp.json、.mcp.json、claude_desktop_config.json、mcp_config.json、mcp_settings.json、cline_mcp_settings.json,以及 Gemini CLI / Gemini Code Assist 的 ~/.gemini/settings.json。

這代表它不只看傳統開源套件,也開始把 AI agent / AI coding workflow 會用到的 MCP 設定視為供應鏈暴露面的一部分。

不過,Perplexity 也強調 Bumblebee 採取保守設計:它只讀取 lockfile、安裝 metadata、extension manifest 與支援的 JSON 設定檔,不會執行 npm ls、pip show、go list 等 package manager 指令,也不讀取 source file。對於 MCP config 中可能出現的 env block,Bumblebee 會解析所需的 server inventory,但不輸出其中的環境變數值。

三種掃描模式:baseline、project、deep

Bumblebee 提供三種掃描 profile,分別對應不同部署節奏與風險情境。

baseline 主要掃描常見的全域 / 使用者套件根目錄、語言工具鏈、編輯器外掛、瀏覽器外掛與 MCP 設定,適合定期、輕量級的基本盤 inventory。project 則用於掃描開發目錄,例如 ~/code、~/src、~/work 等專案工作區。deep 則是針對明確指定的 root path,例如整個 $HOME,通常用於事件發生後的 on-demand 應變檢查,並搭配 exposure catalog 與 –findings-only 使用。

Perplexity 也設計了一個安全邊界:baseline 與 project 會拒絕直接掃描裸露的 home root,只有 deep 模式允許掃描較廣泛的 $HOME。這代表 Bumblebee 預設不是鼓勵使用者把整台機器無差別掃到底,而是針對不同情境調整掃描範圍。

Exposure Catalog 精準比對已知惡意版本

Bumblebee 最關鍵的功能之一,是支援 Exposure Catalog。這是一種 JSON 格式的清單,使用 (ecosystem, name, version) 做精準比對;例如當公告指出某個 npm 套件的 1.2.3 版本遭到污染,資安團隊就能把該套件與版本寫入 catalog,再用 Bumblebee 掃描開發者端點是否出現命中項。

Perplexity 在 threat_intel/ 目錄中也維護了一批 exposure catalog,來源是公開威脅情報報告,並透過 PR 隨新攻擊活動更新。

目前 catalog 涵蓋多個 2026 年 5 月的供應鏈事件,包括 Mini / Shai-Hulud npm 與 PyPI compromise、Laravel Lang Composer / Packagist 供應鏈攻擊、Nx Console VS Code extension compromise、node-ipc credential-stealer、Go typosquat 後門,以及 RubyGems GemStuffer exfiltration campaign 等。

這個設計很有意思:Bumblebee 不只是工具,也開始像是一個「開發者端點供應鏈攻擊情報格式」的雛形。當新攻擊爆出時,安全團隊不一定要等 EDR 規則或大型平台更新,可以用公開 catalog 快速跑一次端點比對。

為什麼 AI 公司會做這個?MCP 與 coding agent 讓開發者電腦變成新攻擊面

Bumblebee 最值得關注的地方,不只是它支援 npm、PyPI、Go 這些傳統套件生態,而是它把 MCP、AI coding tool、editor extension、browser extension 都納入供應鏈風險範圍。

這反映出一個新趨勢:隨著 Claude Code、Cursor、Windsurf、Gemini CLI、MCP server 等工具進入開發者工作流,開發者端點不再只是「寫 code 的機器」,而是連接模型、API、憑證、本地檔案、repo、瀏覽器 session 的高價值攻擊面。

MCP server 設定中可能包含啟動指令、package selector、Docker image reference,甚至 env block;Bumblebee 雖然不輸出敏感環境變數,但會把設定中的 server identity 轉成 inventory record,讓企業知道自己員工電腦上到底配置了哪些 AI 工具與 MCP server。

Perplexity 公開 Bumblebee 的時機點,剛好踩在「AI agent 工作流普及」與「開源套件供應鏈攻擊升溫」的交會點上。過去企業比較關心 CI/CD、production dependency、container image;但在 agentic coding 時代,開發者本機的外掛、MCP、瀏覽器套件,也會變成供應鏈的一部分。

風險提示

加密貨幣投資具有高度風險,其價格可能波動劇烈,您可能損失全部本金。請謹慎評估風險。