推文
@divid_lu49394 · 2026-10-10 08:33
别再盲目乱装第三方 MCP 服务了!今天盘点一款刚开源的零依赖安全审计工具,一行命令揪出隐藏威胁。 随着大模型生态爆发,开发者频繁从社区安装各种 MCP 服务器、VS Code 插件和浏览器扩展。但随之而来的供应链攻击面也在急剧扩大,很多代码根本无从审计。 Perplexity 官方开源的 Bumblebee 正是为了解决这个痛点而生。它是一款纯 Go 编写、零外部依赖的只读安全扫描器,专门用来一键体检本地开发环境。 核心功能与排查范围: 全面扫描 npm、PyPI、Go 模块、RubyGems 等主流包管理器生态。 自动对照已知恶意与可疑注册表,排查已安装的 MCP 服务器。 深度审计本地 VS Code 编辑器扩展及浏览器扩展的安全状态。 纯 Go 标准库打造,无任何附带网络请求,确保扫描过程绝对安全可信。 快速上手使用步骤: 1. 确保电脑已安装 Go 1.25 或更高版本环境。 2. 在终端执行安装命令:go install [http://github.com/perplexityai/bumblebee@latest](https://github.com/perplexityai/bumblebee@latest)。 3. 在需要审计的项目目录或全局执行扫描:bumblebee scan。 避坑与使用建议: 该工具目前处于早期版本,主要用于快速的第一轮自动化初筛,不能完全替代人工代码审阅。建议将其加入团队 CI 流程,养成定期体检的好习惯。 如果你最近也在折腾 AI 代理和各种第三方集成,赶紧去跑一次看看是否存在隐患。 所用来源链接 [Best Trending GitHub Repositories for AI Developers to Star in 2026 (Firecrawl Blog)](https://www.firecrawl.dev/blog/best-github-repos) [This Week in AI: OpenAI, Anthropic, Google Push New Models and Features (Micro Center)](https://www.microcenter.com/site/mc-news/article/this-week-in-ai-oct-2-2026.aspx) [Anthropic's Claude Lineup in October 2026: Sonnet 5.5, Opus 5.5 (Hassan Nazir)](https://hassannazir.dev/blogs/anthropic-claude-models-october-2026-lineup-roadmap)
曝光 188 · 评论 3 · 点赞 2 · 书签 0 · 曝光/时 80.65907792620791