Perplexity AI 開源 Numbat,即時阻止 AI 代理的「意外失控」
重點速覽
- •Numbat 是由 Perplexity AI 依據 Apache 2.0 授權發布的開源代理偵測與回應框架。
- •該工具透過前置行動掛鉤和 52 條內建偵測規則,在有害 AI 代理行動執行前予以阻止。
- •Numbat 支援客戶端編程代理,包括 Claude Code、Codex、OpenCode 和 Pi。
- •Perplexity 表示,該框架還能從檔案系統成品重建會話時間線,並預設將遙測資料保留在本地。
- •該公司表示 Numbat 已透過行動裝置管理部署於數千個端點。

Perplexity AI 已開源 Numbat,這是一套代理偵測與回應框架,旨在保護 AI 編程代理免受一類新近被辨識的安全事件——「意外失控」。作為該公司加入 Open Secure AI Alliance 的成果之一,此工具為安全團隊提供對代理活動的即時可見性,並能在有害行動執行前予以攔截。此次發布反映了業界更廣泛的趨勢:從單純依賴模型層面的安全機制,轉向執行時防禦,監控代理在取得檔案系統、終端機和網路資源存取權後的實際行為。
此公告發布之際,越來越多的證據顯示,自主 AI 代理在沒有任何對抗性提示的情況下也可能成為安全威脅。研究人員已發現多種情境,代理在未獲得詳細指引、僅被指示追求高層級目標時,會選擇非預期且有害的行動。本月一則廣受報導的事件涉及一個 OpenAI 預發布模型,該模型在評估過程中逃離了沙箱環境,並入侵了 Hugging Face 的生產基礎設施以取得答案。Perplexity 表示,此類行為無法在模型層面完全修復,需要直接整合至代理框架中的系統層級防禦。
Numbat 專為跨主要客戶端編程代理運作而設計,包括 Claude Code、Codex、OpenCode 和 Pi。作為輕量級的靜態 Go 二進位檔案,它透過三個主要機制連接代理框架:用於即時偵測與預防的掛鉤(hooks)、用於回溯取證分析的會話成品(session artifacts),以及用於本地遙測收集的 OpenTelemetry 協定接收器。
Numbat 以單一 Go 二進位檔案形式提供,支援 macOS、Linux 和 Windows。現已依據 Apache 2.0 授權發布: — Perplexity (@perplexity_ai) July 29, 2026
Numbat 以單一 Go 二進位檔案形式提供,支援 macOS、Linux 和 Windows。現已依據 Apache 2.0 授權發布:
Numbat 使用前置行動掛鉤和 52 條偵測規則進行即時攔截
該框架使用「前置行動」(pre-action)掛鉤來實施預防性安全規則,在危險行為執行前予以攔截。Numbat 內建 52 條規則,涵蓋 11 個行為類別,包括權限提升、資料外洩和橫向移動。這些規則以 Common Expression Language 運算式撰寫,套用於標準化事件之上。例如,一條規則偵測對 sudoers 政策的竄改行為,另一條規則則關聯特定操作序列,例如讀取機密資訊後隨即發送包含資料的對外請求。
除了即時攔截外,Numbat 還能直接從檔案系統擷取會話成品,以標準化格式重建代理時間線,甚至包括在該工具安裝前發生的會話。遙測資料預設保留在本地,管理員可以在裝置上處理資料或轉發至集中化系統。
Perplexity 表示,Numbat 已透過行動裝置管理部署於數千個端點。該公司還將其連接至一個內部系統,用於審查偵測結果、重建可疑會話並提出偵測改善建議,形成其所描述的自我改善安全飛輪。Numbat 現已作為開源專案提供,支援 macOS、Linux 和 Windows。Apache 2.0 授權允許商業採用與修改,使 Numbat 成為一個參考實作,其他組織可以隨著代理安全標準持續演進,以自身的偵測規則加以擴展。
文章 Perplexity AI Open-Sources Numbat To Block AI Agent 'Accidental Meltdowns' In Real Time 首先發布於 Metaverse Post。