한국정보기술진흥원한국인공지능올림피아드 (KOAI) 2026 개최안내

퍼플렉시티, 공급망 보안 점검 도구 '범블비' 오픈소스로 공개...개발자 PC의 위험 패키지·확장 프로그램을 읽기 전용으로 탐지

맥·리눅스 개발자 PC의 패키지·확장·AI 설정을 읽어 위험 노출을 점검한다
[한국정보기술신문] 인공지능 검색 기업 퍼플렉시티가 지난 22일 자사 개발자 시스템을 보호하기 위해 내부에서 쓰던 보안 도구 '범블비(Bumblebee)'를 오픈소스로 공개했다. 범블비는 맥OS와 리눅스 개발자 PC를 점검하는 읽기 전용 스캐너다. 새로운 취약점이 알려졌을 때 어떤 기기가 위험에 노출됐는지 빠르게 확인하는 것이 목적이다. 코드는 깃허브에 공개됐으며, 사용 허가가 비교적 자유로운 아파치 2.0 라이선스를 따른다. 현재 공개된 판은 v0.1.1이다.
image.png

무엇을 하는 도구인가

범블비는 개발자 PC에 흩어져 있는 메타데이터를 읽어 구조화된 목록으로 만든다. 점검 대상은 각종 패키지 잠금 파일, 패키지 관리자 설치 정보, 편집기 확장 프로그램, 브라우저 확장 프로그램, 그리고 MCP 설정 파일이다. 지원 범위는 npm, pnpm, Yarn, Bun, PyPI, Go 모듈, 루비젬스, 컴포저 등이다. MCP의 경우 클로드 데스크톱 설정 등 JSON 형식 파일을 읽는다. 다만 Codex의 config.toml과 Continue의 YAML 설정은 v0.1에서는 읽지 않는다.
여기서 한 가지 짚을 점이 있다. 범블비가 코드를 분석해 악성 여부를 스스로 판별하는 것은 아니다. 보안팀이 직접 만든 '노출 목록'과 대조하는 방식이다. 이 목록은 생태계, 패키지 이름, 영향을 받는 버전을 적은 JSON 파일이다. 범블비가 일치하는 항목을 찾으면 심각도, 목록 식별자, 근거를 담은 결과 기록을 남긴다. 어떤 항목 때문에 탐지됐는지 추적할 수 있다.

'읽기 전용'으로 설계한 이유

범블비의 핵심 특징은 '읽기 전용'이다. 설치 스크립트나 생명주기 훅을 실행하지 않고, npm·pnpm·번·pip 같은 패키지 관리자를 직접 돌리지도 않는다. 응용 프로그램의 원본 소스 파일도 읽지 않는다.
이런 설계에는 이유가 있다. npm 패키지에는 설치 순간 자동으로 실행되는 스크립트가 들어 있을 수 있다. 최근 공급망 공격이 퍼지는 주요 경로가 바로 이 부분이다. 만약 점검 도구가 패키지 관리자를 직접 실행한다면, 점검을 하려다 오히려 공격을 작동시킬 수 있다. 범블비는 메타데이터만 읽어 점검 행위 자체가 위험이 되지 않도록 막았다. 다만 범블비는 프로세스나 네트워크를 감시하는 EDR(단말 탐지·대응) 도구는 아니라는 점도 함께 밝히고 있다.

세 가지 점검 모드와 내부 활용

범블비는 한 번 실행하면 한 차례 점검하고 종료하는 방식이다. 점검 범위에 따라 세 가지 모드를 둔다. '베이스라인'은 공용·사용자 패키지 경로와 확장 프로그램, MCP 설정을 가볍게 훑는다. '프로젝트'는 ~/code, ~/src 같은 작업 디렉터리를 본다. 'deep'은 운영자가 지정한 경로를 훑으며, 보안 사고가 발생했을 때 주로 쓴다.
퍼플렉시티는 이 도구를 자사 검색 제품과 Comet 브라우저, 컴퓨터 에이전트를 만드는 개발자 시스템 보호에 쓰고 있다고 밝혔다. 위협 정보가 들어오면 컴퓨터 에이전트가 목록 수정안을 만들어 깃허브에 올리고, 사람이 검토·반영한 뒤 단말에서 범블비를 돌리는 흐름이다.

평가와 과제

공개 직후 반응은 대체로 긍정적이었다. 내부 보안 도구를 투명하게 공개했다는 점이 호평을 받았다. 반면 비판도 있었다. 맥OS와 리눅스만 지원하고 윈도우는 지원하지 않는 점, 기존 샌드박스 개념과 크게 다르지 않다는 지적, 능동적 차단 기능이 없다는 점 등이 한계로 거론됐다.
정리하면 범블비는 '무엇이 위험한지 이미 아는' 상황에서 빠르게 노출 기기를 찾아내는 데 초점을 둔 도구다. 알려지지 않은 새로운 위협을 스스로 찾아내는 도구는 아니다. 공개된 지 얼마 되지 않은 초기 버전인 만큼, 지원 범위와 기능이 앞으로 어떻게 넓어질지가 과제로 남는다.
한국정보기술신문 정보보안분과 안서진 기자 news@kitpa.org

함께 읽으면 좋은 기사

하와이 마우나로아 5월 평균 CO2 432.34ppm '역대 최고'...전년比 1.83ppm 상승, 최근 3년 기록적 급증세는 다소 꺾여

하와이 마우나로아 5월 평균 CO2 432.34ppm '역대 최고'...전년比 1.83ppm 상승, 최근 3년 기록적 급증세는 다소 꺾여

학제간융합 4
CU 편의점 택배 BGF네트웍스 해킹, 고객 개인정보 무더기 유출...웹 취약점 뚫려 연계정보(CI)까지 노출, 크리덴셜 스터핑 2차 피해 우려

CU 편의점 택배 BGF네트웍스 해킹, 고객 개인정보 무더기 유출...웹 취약점 뚫려 연계정보(CI)까지 노출, 크리덴셜 스터핑 2차 피해 우려

정보보안 3
칙센트미하이 몰입 이론, 도전과 역량 균형 이룰 때 최고의 행복 경험...몰입 위한 8가지 조건 제시

칙센트미하이 몰입 이론, 도전과 역량 균형 이룰 때 최고의 행복 경험...몰입 위한 8가지 조건 제시

교육 3
무료 인증서기관 '렛츠인크립트', 양자내성 웹 보안 전환 청사진 공개...'머클트리 인증서'로 접속 데이터 안 늘리고 양자 위협 대비, 2027년 정식 도입 목표

무료 인증서기관 '렛츠인크립트', 양자내성 웹 보안 전환 청사진 공개...'머클트리 인증서'로 접속 데이터 안 늘리고 양자 위협 대비, 2027년 정식 도입 목표

인공지능 · 정보보안 4
구글, 노트북서 구동되는 멀티모달 AI '젬마 4 12B' 공개...인코더 없는 통합 구조로 음성·이미지 직접 처리

구글, 노트북서 구동되는 멀티모달 AI '젬마 4 12B' 공개...인코더 없는 통합 구조로 음성·이미지 직접 처리

인공지능 2
UC버클리 컴퓨터과학 수업서 낙제율 급등...교수들 "AI 과의존·수학 기초 부족이 원인"...CS 10 낙제 35%로 학과 기준 5배, 한 강의는 AI·인터넷 허용 시험까지

UC버클리 컴퓨터과학 수업서 낙제율 급등...교수들 "AI 과의존·수학 기초 부족이 원인"...CS 10 낙제 35%로 학과 기준 5배, 한 강의는 AI·인터넷 허용 시험까지

교육 · 인공지능 4
프로그래밍 언어 '엘릭서' 1.20 공개...타입 표기 없이도 모든 코드 자동 검사해 '확정 버그' 잡아낸다...개발자가 따로 손댈 일 없이 오탐도 적어, 4년 연구의 첫 결실

프로그래밍 언어 '엘릭서' 1.20 공개...타입 표기 없이도 모든 코드 자동 검사해 '확정 버그' 잡아낸다...개발자가 따로 손댈 일 없이 오탐도 적어, 4년 연구의 첫 결실

정보기술 4
호주 연구진, 격자 지도 경로 탐색 'A*' 최대 수십 배 빠르게 하는 '점프 포인트' 기법 발표...최적 경로 보장하면서 사전 작업도 추가 메모리도 필요 없어

호주 연구진, 격자 지도 경로 탐색 'A*' 최대 수십 배 빠르게 하는 '점프 포인트' 기법 발표...최적 경로 보장하면서 사전 작업도 추가 메모리도 필요 없어

인공지능 5
한국어로 AI 쓰면 토큰 3~5배 더 소비…같은 구독료에 받는 서비스는 3분의 1, "영어로 묻고 한국어로 받아라"

한국어로 AI 쓰면 토큰 3~5배 더 소비…같은 구독료에 받는 서비스는 3분의 1, "영어로 묻고 한국어로 받아라"

인공지능 · 오피니언 4
마이크로소프트, 상시 작동 AI 에이전트 '스카우트' 공개...오토파일럿 첫 제품으로 팀즈·아웃룩 등 M365 전반 연동, 프런티어 통해 실험 출시

마이크로소프트, 상시 작동 AI 에이전트 '스카우트' 공개...오토파일럿 첫 제품으로 팀즈·아웃룩 등 M365 전반 연동, 프런티어 통해 실험 출시

인공지능 3
게임 트리 알고리즘, 인공지능 의사결정의 뼈대로 주목...미니맥스·알파베타 가지치기가 핵심 원리

게임 트리 알고리즘, 인공지능 의사결정의 뼈대로 주목...미니맥스·알파베타 가지치기가 핵심 원리

인공지능 2
정부, 8천억대 국산 '온디바이스 AI반도체' 개발 국책사업 확정...자동차·가전·로봇·방산 4대 업종에 풀스택 지원, 6월 공고해 7월 착수

정부, 8천억대 국산 '온디바이스 AI반도체' 개발 국책사업 확정...자동차·가전·로봇·방산 4대 업종에 풀스택 지원, 6월 공고해 7월 착수

인공지능 · 반도체 · 유관기관 3