Perplexity publica como código abierto Numbat para monitorear y bloquear agentes de IA riesgosos
La herramienta de endpoint supervisa agentes de codificación en entornos de escritorio, CLI y IDE, pero sus reglas incluidas por defecto están configuradas para monitoreo en lugar de hacerlas cumplir.
By Ryan Merket · Published
Primary source: X
Why it matters
Coding agents can read files, run commands and touch credentials. Numbat puts detection at the endpoint where those actions occur and exposes Perplexity's internal control layer.

Perplexity, la empresa de búsqueda con IA dirigida por el cofundador Aravind Srinivas (@AravSrinivas), hizo de Numbat un proyecto de código abierto el 29 de julio, ofreciendo a los equipos de seguridad una capa común de monitoreo y aplicación para agentes de IA que se ejecutan en las computadoras de los empleados. Perplexity anunció el lanzamiento en un hilo en X y publicó el código bajo una licencia Apache 2.0.
El lanzamiento sigue el empuje de Srinivas para mover a Perplexity más allá de su motor de respuestas original y hacia agentes que investigan, programan y operan software para los usuarios. Srinivas, quien obtuvo un doctorado en ciencias de la computación en UC Berkeley después de estudiar en IIT Madras, hizo una pasantía en OpenAI y luego trabajó allí como investigador antes de fundar Perplexity en 2022, según un perfil de Berkeley Engineering. Numbat aborda un problema de seguridad creado por ese cambio: los agentes pueden ejecutar comandos, inspeccionar archivos, acceder a credenciales y perseguir tareas durante periodos prolongados en máquinas conectadas a sistemas corporativos.
Qué supervisa Numbat
Numbat se distribuye como un único binario de Go para macOS, Linux y Windows. Recopila actividad de agentes a partir de ganchos de ciclo de vida y plugins, OpenTelemetry o registros HTTP, y artefactos de sesión almacenados en disco. El software convierte esas entradas en un formato de evento común y las evalúa localmente con reglas escritas usando Common Expression Language, o CEL.
Esa arquitectura permite a Numbat monitorear la actividad actual y reconstruir sesiones anteriores. Su función de escaneo puede leer transcripciones compatibles y otros artefactos incluso cuando Numbat se instaló después de que la sesión ocurrió. La salida normal excluye transcripciones crudas completas, mientras que los operadores pueden optar por enviar registros estructurados a un archivo local o a un destino HTTP.
La documentación de cobertura del proyecto lista integraciones para agentes como Claude Code, Codex, Gemini CLI, Cursor, Windsurf, GitHub Copilot CLI, OpenCode, OpenClaw y Pi. La profundidad de la cobertura varía según el conector. Algunas integraciones admiten análisis de sesiones almacenadas, captura en vivo y aplicación previa a la acción, mientras que otras exponen solo parte de esa superficie de control.
Perplexity incluyó 52 reglas organizadas en 11 categorías de comportamiento, según su publicación técnica. Una regla busca intentos de modificar la política de sudoers o crear acceso root sin contraseña. Otra correlaciona una lectura desde una herramienta de gestión de secretos con un intento posterior de transmitir datos mediante curl o wget. Los operadores pueden añadir sus propias reglas YAML sin cambiar el código fuente de Numbat.
El bloqueo requiere una decisión explícita de política
La capacidad principal de Numbat es la opción de detener acciones seleccionadas de agentes antes de su ejecución, pero la configuración predeterminada es deliberadamente más limitada. Cada regla distribuida por Perplexity es solo de monitoreo. Un administrador debe copiar o reemplazar una regla, marcarla para su aplicación e instalar Numbat con la aplicación habilitada. El bloqueo funciona solo cuando el agente subyacente expone un hook síncrono previo a la acción.
Esa distinción importa para las empresas que evalúan Numbat como un control y no como una herramienta de observabilidad. Por ejemplo, OpenCode es solo de monitoreo en la matriz de cobertura actual. La actividad recopilada de artefactos almacenados o telemetría asincrónica puede apoyar investigaciones, pero no puede detener una acción que ya ocurrió. El repositorio también documenta brechas específicas del host, incluidos hooks locales que no cubren algunas herramientas alojadas en la nube.
La eficacia práctica de Numbat dependerá, por tanto, de la fidelidad de cada integración de conector y de si los vendedores de agentes mantienen hooks, registros y formatos de artefactos estables. Perplexity ha construido una capa única de eventos y políticas sobre esas interfaces diferentes, reduciendo la necesidad de que los equipos de seguridad creen un sensor separado para cada agente de programación que adopten sus empleados.
Perplexity está liberando su capa de control interna
Perplexity dice que ya despliega Numbat en miles de sus propios endpoints para monitorear a ingenieros que usan Claude Code, Codex, OpenCode y Pi. Cada instalación registra la actividad localmente y envía eventos estructurados y hallazgos a los sistemas centrales de seguridad de Perplexity.
Perplexity Computer luego revisa esa telemetría en un horario recurrente, reconstruye sesiones sospechosas y da un escrutinio adicional a las acciones que Numbat bloqueó, según Perplexity. El agente también examina las brechas en el conjunto de reglas, propone cambios de detección, los prueba y abre pull requests para revisión humana. Las reglas aprobadas se despliegan de vuelta en la flota de Perplexity.
Ese ciclo interno explica el momento del lanzamiento de código abierto. Perplexity está vendiendo productos de agentes que pueden realizar acciones más amplias y de mayor duración, lo que genera presión para mostrar a las empresas cómo esos sistemas pueden ser observados después del despliegue. Numbat le da a Perplexity una capa de seguridad que se ubica fuera de cualquier modelo individual y que puede cubrir harnesses de agentes competidores junto con sus propios productos.
El diseño se parece al software de detección y respuesta en endpoints adaptado para agentes de IA: recopilar el comportamiento donde ocurre, normalizarlo, detectar secuencias riesgosas y opcionalmente denegar una acción antes de que el host la ejecute. Liberar Numbat como código abierto permite a los equipos de seguridad inspeccionar y modificar esa capa en lugar de depender de una puerta de enlace cerrada. Su valor como sistema de aplicación todavía depende de los hooks proporcionados por cada agente y de las políticas que los administradores elijan activar.