Perplexity 将 Numbat 开源,用于监控并阻止有风险的 AI 代理
该端点工具在桌面、CLI 和 IDE 环境中监视代码代理,但其随附规则默认用于监控而非强制执行。
By Ryan Merket · Published
Primary source: X
Why it matters
Coding agents can read files, run commands and touch credentials. Numbat puts detection at the endpoint where those actions occur and exposes Perplexity's internal control layer.

Perplexity,这家由联合创始人 Aravind Srinivas (@AravSrinivas) 领导的 AI 搜索公司,于 7 月 29 日将 Numbat 开源,为在员工电脑上运行的 AI 代理提供了一个通用的监控和强制执行层。Perplexity 在一条 X 帖子 中宣布了该发布,并将代码以 Apache 2.0 许可证发布。
此次发布跟随 Srinivas 将 Perplexity 从最初的答案引擎推进到为用户研究、编写代码和操作软件的代理的推动。根据一篇来自 Berkeley Engineering 的简介,Srinivas 在 IIT Madras 学习后获得了 UC Berkeley 的计算机科学博士学位,曾在 OpenAI 实习并随后作为研究员在那里工作,之后于 2022 年创立了 Perplexity。Numbat 旨在解决该转变带来的安全问题:代理可以在连接到公司系统的机器上运行命令、检查文件、访问凭据并在较长时间内执行任务。
What Numbat watches
Numbat 作为单个 Go 二进制程序发布,支持 macOS、Linux 和 Windows。它从生命周期钩子和插件、OpenTelemetry 或 HTTP 日志,以及存储在磁盘上的会话产物收集代理活动。该软件将这些输入转换为通用事件格式,并使用 Common Expression Language,或 CEL,本地评估规则。
这种架构使 Numbat 能够监控当前活动并重建之前的会话。其扫描功能可以读取受支持的记录和其他产物,即便 Numbat 在会话发生后才安装。常规输出不包含完整的原始记录,而操作员可以选择将结构化记录发送到本地文件或 HTTP 目标。
该项目的 覆盖文档 列出了对包括 Claude Code、Codex、Gemini CLI、Cursor、Windsurf、GitHub Copilot CLI、OpenCode、OpenClaw 和 Pi 在内的代理的集成。覆盖深度因接口而异。某些集成支持存储会话分析、实时捕获和操作前强制,而其他集成则仅暴露部分控制面。
根据其 技术文章,Perplexity 包含了 52 条规则,组织为 11 个行为类别。一条规则用于检测试图修改 sudoers 策略或创建免密 root 访问的企图。另一条规则则将从秘密管理工具的读取与随后试图通过 curl 或 wget 传输数据的行为相关联。操作员可以在不更改 Numbat 源代码的情况下添加自己的 YAML 规则。
Blocking requires an explicit policy decision
Numbat 的主要能力是可以在执行前停止选定的代理操作,但默认配置被刻意设置得较窄。Perplexity 随软件提供的每条规则都是仅监控的。管理员必须复制或替换一条规则,将其标记为强制执行,并在启用强制执行的情况下安装 Numbat。只有在底层代理暴露出同步的操作前钩子时,阻止才会生效。
这一区别对于将 Numbat 视为控制而非可观测性工具的企业来说很重要。例如,在当前的覆盖矩阵中,OpenCode 是仅监控的。从存储产物或异步遥测中收集的活动可以支持调查,但无法阻止已经发生的操作。仓库还记录了主机特定的缺口,包括某些本地钩子无法覆盖的云托管工具。
因此,Numbat 的实际效力将取决于每个集成的逼真度以及代理厂商是否维护稳定的钩子、日志和产物格式。Perplexity 已经在这些不同接口之上构建了一个事件和策略层,减少了安全团队为员工采用的每个编码代理创建单独传感器的需求。
Perplexity is releasing its internal control layer
Perplexity 表示已在其内部数千个端点上部署 Numbat,用来监控工程师使用 Claude Code、Codex、OpenCode 和 Pi 的活动。每个安装会在本地记录活动,并将结构化事件和发现发送到 Perplexity 的中央安全系统。
Perplexity Computer 然后按照定期计划审查这些遥测数据,重建可疑会话,并对 Numbat 阻止的操作进行额外审查。该代理还会检查规则集中的缺口,提出检测改动、测试这些改动并为人工审查打开拉取请求。被批准的规则会被部署回 Perplexity 的整个部署群。
这一内部闭环解释了开源发布的时机。Perplexity 正在销售能够执行更广泛且更长周期操作的代理产品,这对展示这些系统在部署后如何被观测提出了压力。Numbat 为 Perplexity 提供了一个位于任何单一模型之外的安全层,并且能够覆盖与其自身产品并存的竞争代理接口。
其设计类似于为 AI 代理改造的端点检测与响应(EDR)软件:在行为发生地收集行为,将其标准化,检测有风险的序列,并可在主机执行前拒绝某一操作。开源 Numbat 允许安全团队检查并修改这一层,而不是依赖封闭的网关。它作为强制执行系统的价值仍然取决于每个代理提供的钩子以及管理员选择激活的策略。