
Numbat: suite open source da Perplexity para segurança de agentes
Numbat: visibilidade e segurança para agentes de IA em endpoints
A Perplexity lançou o Numbat, uma ferramenta open source (licença Apache 2.0) que oferece visibilidade sobre a atividade de agentes de IA em endpoints - desktops, CLIs, IDEs e gateways. O projeto já acumula 291 estrelas no GitHub.
Como funciona
O Numbat observa agentes suportados por meio de hooks locais, plugins, logs OTLP/HTTP e artefatos de sessão em disco. Toda a atividade (ao vivo e em repouso) é normalizada em um modelo único de eventos e avaliada por um motor de regras CEL. A detecção roda localmente; os registros podem ser escritos em stdout, arquivo local ou entregues via HTTP.
Funcionalidades principais
- Monitoramento ao vivo via hooks, plugins e exportadores de logs OTLP/HTTP.
- Detecção local no endpoint com regras CEL embutidas, regras de sequência multi-etapas e regras YAML customizadas.
- Bloqueio opt-in por meio de hooks de pré-ação suportados. O modo de enforcement vem desativado por padrão; todas as regras embarcadas são apenas de monitoramento.
- Reconstrução forense a partir de artefatos de sessão em disco, sem necessidade de instrumentação prévia do Numbat.
- Registros NDJSON versionados para eventos, findings, decisões de enforcement, indicadores e resumos de scan, com JSON Schemas definindo o formato.
- Scanning read-only com redação de segredos - a saída normal nunca inclui transcrição bruta completa.
- Ferramentas de inventário e investigação para descoberta de agentes, timelines por sessão e bundles de caso com manifests SHA-256.
- Binário único para macOS, Linux e Windows, compilado sem cgo.
Exemplos de detecção
O README demonstra três cenários concretos:
- Acesso a metadados de cloud: um agente OpenClaw tenta acessar
http://169.254.169.254/latest/meta-data/iam/security-credentials/- classificado como evento de rede de alta severidade. - Sequência de exfiltração: em uma sessão do Claude Code, o agente acessa um arquivo de segredos (
.env.production) e em seguida propõe um upload viacurl- gerando um finding de severidade alta com tags MITRE ATT&CK (T1048, T1552, T1567). - Bloqueio de persistência: com uma regra de enforcement ativada, o Codex tenta escrever em
authorized_keysviacreate_file- o Numbat retorna uma decisão de deny.
Comandos principais
numbat agents/numbat scan- inventário e scan read-only.numbat hook install/hook status/hook uninstall- captura ao vivo.numbat rules check/rules list/rules test- desenvolvimento de regras.numbat case build/case verify- bundles forenses.numbat ship- entrega de registros.
Limitações declaradas
A reconstrução em repouso não é aquisição de disco ou memória e não recupera atividade que o agente não persistiu. Findings são matches de regras, não prova de comprometimento. Bundles sem assinatura não provam autenticidade de origem.