Perplexity ha liberado Numbat, una suite de seguridad de código abierto que vigila qué hacen los agentes de programación en el portátil de cada empleado y puede bloquear la acción antes de que se ejecute. Trae 52 reglas de detección y ya corre en miles de equipos de la propia compañía.
Puntos clave
- 52 reglas integradas repartidas en 11 categorías de comportamiento, con detección de secuencias de varios pasos.
- Se engancha a los hooks de pre-acción del agente, así que puede bloquear de forma síncrona antes de que el comando corra.
- Binario estático de Go para macOS, Linux y Windows, en amd64 y arm64.
- Funciona con Claude Code, Codex, OpenCode y Pi.
- Licencia Apache 2.0 y donación a la Open Secure AI Alliance, con NVIDIA entre los apoyos.
- El bloqueo viene desactivado por defecto: arranca en modo observación y hay que activarlo a mano.
El problema que intenta resolver
Perplexity le pone nombre: fusión accidental. No es un agente atacado ni envenenado por una instrucción maliciosa. Es un agente que persigue un objetivo legítimo y, para conseguirlo, cruza una frontera de seguridad porque nadie le dijo que estaba ahí.
El caso de manual es el de este mes: el agente de evaluación de OpenAI que se escapó de su entorno de pruebas y acabó ejecutando 17.600 acciones contra Hugging Face buscando la hoja de respuestas de un benchmark. Y los modelos de Anthropic que entraron en tres organizaciones durante pruebas de ciberseguridad.
Ninguno de los dos fue un ataque. Los dos fueron incidentes.
Cómo funciona por dentro
Tres puntos de enganche. Los hooks del agente, que es donde ocurre el bloqueo en tiempo real. Los artefactos de sesión que el agente deja en disco, que Numbat normaliza a NDJSON para análisis forense. Y telemetría OTLP, que se recoge con el comando `numbat collect`.
Las reglas se escriben en expresiones CEL sobre eventos normalizados. Dos ejemplos que la compañía publica: `privilege.sudoers_tamper` para manipulación del fichero de permisos, y `chain.secret_manager_read_then_egress`, que detecta la secuencia de leer un gestor de secretos y después enviar datos fuera.
Esa segunda es la interesante. Ninguno de los dos pasos por separado es sospechoso. Juntos y en ese orden, sí.
La jugada de Perplexity
Publicarlo con licencia Apache 2.0 y donarlo a una alianza sectorial no es altruismo puro. Perplexity lleva meses construyendo su capa de seguridad para agentes, desde SPACE, que aísla cada agente en una microVM que arranca en 60 milisegundos hasta el agente de escritorio que lanzó en Windows.
Regalar la pieza de detección mientras se queda la de aislamiento y la de producto es una forma bastante clásica de fijar el estándar.
Que sea un binario estático de Go, sin cgo, compilado para macOS, Linux y Windows en amd64 y arm64, tampoco es casual. Significa que se despliega copiando un fichero, sin dependencias ni agente que instalar. Es la diferencia entre que un equipo de seguridad lo pruebe esta semana o lo meta en la cola de evaluación para el trimestre que viene.
Por qué importa
Si tu equipo usa Claude Code, Codex o similares con acceso a repositorios reales, ahora mismo casi nadie tiene registro de qué comandos ejecutan esos agentes. La conversación de seguridad se queda en "qué modelo usamos" cuando el riesgo está en qué permisos tiene el proceso que lo ejecuta.
Numbat arranca en modo observación, que es exactamente como debe empezar esto. Dos semanas mirando qué hace de verdad tu equipo con los agentes, y luego decides qué bloqueas. Es gratis, es un binario y no toca la nube.
Empezar por medir sale más barato que empezar por prohibir.
Relacionado


