Perplexity Numbat 監察 Codex/Claude Code,攔截能力有界線
Tech News

Perplexity Numbat 監察 Codex/Claude Code,攔截能力有界線

圖片:via iThome — https://www.ithome.com.tw/news/177757
TechLab 編輯部(譯)·

本機規則、操作紀錄同 hooks 點樣幫公司追查 agent 行為

Perplexity 開源咗一套叫 Numbat 嘅 endpoint 保安工具,目標係幫公司睇清楚 Codex、Claude Code 呢類 AI coding agent 喺電腦做過咩。iThome 報道,Numbat 可以喺 macOS、Linux 同 Windows 收集操作紀錄、套用本機規則,再喺部分 agent 執行高風險動作之前截停。呢個 Numbat 係保安工具,同 Anthropic 用過嘅模型代號冇關係。

Coding agent 出事,未必有人落毒

過往講 agent 保安,好多時都集中喺 prompt injection,即係有人將惡意指令藏入網頁、文件或者工具回應。不過 coding agent 本身已經有讀檔、寫 code、執行 command 同接觸憑證嘅能力;就算輸入冇惡意內容,佢遇到權限不足、API 失敗或者檔案失蹤,都可能自己搵另一條路完成任務。個 workaround 一旦掂到 sudo、SSH key、production secret 或外部網絡,普通程式錯誤就會變成保安事故。

呢個亦解釋到點解公司靠「每次操作問人批准」開始唔夠使。Agent 可以連續工作幾個鐘,逐次彈 approval 會令人慣性撳同意;有啲 developer 更會直接開啟跳過權限確認嘅模式。公司 IT 要睇嘅,係 agent 實際落過咩 command、讀過邊啲檔案,同資料最後去咗邊度。 Numbat 就係補呢層 endpoint 可見度。

Numbat 經 hooks、OTLP 同本機 session 紀錄收集 AI coding agent 活動,再套用規則同輸出調查資料嘅架構圖

圖片:Perplexity

三條線收集紀錄,再用同一套規則判斷

Numbat 主要經三個入口攞資料。第一個係 agent lifecycle hooks,操作前後都可以收到事件;第二個係硬碟上嘅 session artifacts,包括對話、工具呼叫同設定,連安裝 Numbat 之前留低嘅 session 都有機會重建;第三個係 OTLP/HTTP logs。所有資料會整理成同一種事件格式,再交畀本機 CEL 規則檢查,方便公司同時管理幾款 agent,唔使每款各自砌一套 parser。

官方隨附 52 條規則,分成 11 類,亦識得將前後動作串埋睇。例如單獨讀取 secret manager 或向外發出 curl request,兩者都可能係正常工作;如果同一個 session 先攞 secret,跟住再上載資料,Numbat 就會標成高風險事件。另一類規則會留意 agent 改動 sudoers、呼叫 visudo,或者嘗試加入 NOPASSWD 權限。公司亦可以寫自家 YAML 規則,唔使改 Numbat 程式碼。

Perplexity 內部將 Numbat findings 送入 audit log,再由 Perplexity Computer 分析同通知保安團隊嘅流程圖

圖片:Perplexity

「支援」唔代表全部都截得到

官方 coverage matrix 寫得幾清楚:Claude Code 有 PreToolUse,Codex 亦有 PreToolUse,兩者都支援操作前攔截;Pi 可以經 tool_call 截停。不過 Codex hooks 主要覆蓋本機 function tools,hosted tools 唔會經本機 hook。OpenCode 雖然有即時 plugin 監察,暫時只可以記錄,冇操作前 enforcement;新版本使用嘅 opencode.db 亦未支援事後重建,只讀到較舊嘅 JSON 儲存格式。

仲有一個容易俾宣傳字眼蓋過嘅細節:Numbat 所有內建規則預設都係 monitor-only。管理員要複製規則、加上 enforce: true,再明確用 enforce 模式安裝,先會要求 agent host 拒絕操作。解碼、規則評估或者輸出一出錯,Numbat 有時會照樣放行;最後截唔截停,仍然由 agent host 決定。換句話講,佢適合做多一層防線,但唔應當成完整 sandbox 或全面防漏資料系統。

本機優先都有私隱代價

OTLP receiver 預設只聽 localhost,Numbat 亦只會喺管理員設定 HTTP sink 或執行 ship 後向外傳送紀錄。不過 session 內容本身可能包括 prompt、command、檔案路徑、source code、憑證同 MCP 設定。官方 security policy 都提醒,內建遮罩只會處理已識別嘅 secret pattern,唔等於資料已經安全到可以隨便送入中央 log 平台。公司部署前要先定清楚保留期、邊啲人有權睇,同 SIEM 入面可以存幾多內容。

新工具先由監察模式開始較穩陣

Perplexity 自述已經用 MDM 將 Numbat 裝到旗下數千部 endpoint,再由 Perplexity Computer 定時分析 findings、重建可疑 session,同提出規則修改,最後交畀人審批。呢個部署規模暫時未有獨立資料核實;公開 repo 首個 release 亦只去到 v0.1.1,官方文件冇列出第三方保安審計結果。公司 IT 較穩陣嘅做法係先跑 monitor-only,睇清楚誤報、紀錄敏感度同各款 agent 嘅覆蓋缺口,再逐條開啟攔截。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook