stamatios
← Voltar ao feed
Numbat: suite open source da Perplexity para segurança de agentes
Agentes · Open Source

Numbat: suite open source da Perplexity para segurança de agentes

resumo de ~3 min

Numbat: visibilidade e segurança para agentes de IA em endpoints

A Perplexity lançou o Numbat, uma ferramenta open source (licença Apache 2.0) que oferece visibilidade sobre a atividade de agentes de IA em endpoints - desktops, CLIs, IDEs e gateways. O projeto já acumula 291 estrelas no GitHub.

Como funciona

O Numbat observa agentes suportados por meio de hooks locais, plugins, logs OTLP/HTTP e artefatos de sessão em disco. Toda a atividade (ao vivo e em repouso) é normalizada em um modelo único de eventos e avaliada por um motor de regras CEL. A detecção roda localmente; os registros podem ser escritos em stdout, arquivo local ou entregues via HTTP.

Funcionalidades principais

  • Monitoramento ao vivo via hooks, plugins e exportadores de logs OTLP/HTTP.
  • Detecção local no endpoint com regras CEL embutidas, regras de sequência multi-etapas e regras YAML customizadas.
  • Bloqueio opt-in por meio de hooks de pré-ação suportados. O modo de enforcement vem desativado por padrão; todas as regras embarcadas são apenas de monitoramento.
  • Reconstrução forense a partir de artefatos de sessão em disco, sem necessidade de instrumentação prévia do Numbat.
  • Registros NDJSON versionados para eventos, findings, decisões de enforcement, indicadores e resumos de scan, com JSON Schemas definindo o formato.
  • Scanning read-only com redação de segredos - a saída normal nunca inclui transcrição bruta completa.
  • Ferramentas de inventário e investigação para descoberta de agentes, timelines por sessão e bundles de caso com manifests SHA-256.
  • Binário único para macOS, Linux e Windows, compilado sem cgo.

Exemplos de detecção

O README demonstra três cenários concretos:

  1. Acesso a metadados de cloud: um agente OpenClaw tenta acessar http://169.254.169.254/latest/meta-data/iam/security-credentials/ - classificado como evento de rede de alta severidade.
  2. Sequência de exfiltração: em uma sessão do Claude Code, o agente acessa um arquivo de segredos (.env.production) e em seguida propõe um upload via curl - gerando um finding de severidade alta com tags MITRE ATT&CK (T1048, T1552, T1567).
  3. Bloqueio de persistência: com uma regra de enforcement ativada, o Codex tenta escrever em authorized_keys via create_file - o Numbat retorna uma decisão de deny.

Comandos principais

  • numbat agents / numbat scan - inventário e scan read-only.
  • numbat hook install / hook status / hook uninstall - captura ao vivo.
  • numbat rules check / rules list / rules test - desenvolvimento de regras.
  • numbat case build / case verify - bundles forenses.
  • numbat ship - entrega de registros.

Limitações declaradas

A reconstrução em repouso não é aquisição de disco ou memória e não recupera atividade que o agente não persistiu. Findings são matches de regras, não prova de comprometimento. Bundles sem assinatura não provam autenticidade de origem.