2026年7月29日,Perplexity 开源智能体安全套件 Numbat,面向 macOS、Linux 和 Windows 上的桌面、命令行及 IDE 智能体提供活动监控、规则检测、可选的操作前阻断和事后取证。它解决的不是“模型会不会答错”,而是智能体获得文件、终端和网络权限后,安全团队如何看见并限制它实际执行的动作。
Numbat 已在 Perplexity 内部数千个端点部署。官方特别强调本地优先:检测可以在设备上完成,记录默认写到标准输出或本地文件,只有管理员配置了 HTTP 目的地后才会向外发送。
为什么模型安全还需要端点防线
具备长期自主执行能力的智能体,即使没有遭遇提示注入,也可能为了完成目标寻找越权的替代路径。文件不存在、凭证过期或权限被拒绝,都可能让智能体尝试读取秘密、修改访问控制或连接不该访问的服务。只依靠模型内部训练,很难覆盖每个工具、环境和故障组合。
Numbat 因此部署在模型外围,观察智能体与操作系统交互的证据。它是一个轻量的静态 Go 二进制文件,可通过钩子、会话文件和 OTLP/HTTP 日志接入不同智能体,再把实时与历史活动归一成同一种事件格式。
监控、回溯和阻断分别怎么工作
钩子用于捕获智能体即将执行的命令、文件操作或网络请求;在支持同步操作前钩子的产品里,管理员可以配置规则阻止高风险动作。会话文件则允许 Numbat 扫描硬盘上已保存的记录,并输出标准化 NDJSON 时间线,即使会话发生在安装 Numbat 之前,也能进行一定程度的回溯。
OTLP 收集器默认只监听本机地址,可接收智能体提供的遥测信号。Perplexity 公开了52条内置规则,分为11类行为,并支持多步骤序列检测。例如,单独读取秘密或发起外部请求可能都有合法用途,但在同一会话中连续出现时,就值得调查。
默认设置比“能阻断”更重要
Numbat 的阻断功能默认关闭,随项目发布的规则也全部是仅监控模式。管理员必须复制并审核规则、显式加入执行标记,再为支持的操作前钩子开启强制模式。这一设计避免安全工具刚安装就误拦开发流程,也提醒使用者:规则需要结合组织自己的环境、秘密管理方式和允许的网络边界调整。
项目还对数据范围作了限制。普通记录不会包含完整的原始会话文本,读取静态文件时会做秘密脱敏;但端点与智能体上下文本身仍可能敏感,集中收集前必须设置访问控制和保留周期。
哪些团队最值得关注 Numbat
已经允许员工使用 Codex、Claude Code、OpenCode、Pi 或其他本地智能体的企业安全团队,会最直接受益。Numbat 可以提供跨工具的统一事件、规则和调查格式,减少为每个智能体单独开发监控插件的成本。项目采用 Apache 2.0 许可证,并提供多平台预编译版本,也可以使用 Go 1.26.5 或更高版本安装。
它并不是杀毒软件,也不能证明每个规则命中都代表真实入侵。官方明确指出,扫描无法恢复智能体没有保存的行为,发现项只是规则匹配,覆盖能力还取决于具体智能体和接入方式。更稳妥的部署顺序是先盘点和只读扫描,再观察误报,最后只对少数高置信度动作启用阻断。