Numbat: herramientas seguridad agentes IA

En pocas palabras: Perplexity liberó Numbat, su herramienta open source de observabilidad y seguridad para agentes IA. Corre como un único binario de Go en macOS, Linux y Windows, bajo licencia Apache 2.0, con el código disponible en GitHub (perplexityai/numbat).

Perplexity liberó Numbat, una de las nuevas herramientas de seguridad para agentes IA que corre como un único binario de Go en macOS, Linux y Windows. Está disponible desde ya en GitHub bajo licencia Apache 2.0 y su trabajo es mirar qué hacen tus agentes en el endpoint, no en la nube de nadie.

Numbat es la herramienta de observabilidad y seguridad de endpoint para agentes IA creada por Perplexity. Se distribuye como un único binario de Go para macOS, Linux y Windows, bajo licencia Apache 2.0, y su código vive en el repositorio perplexityai/numbat. Observa la actividad de agentes de escritorio, CLI, IDE y gateways, normaliza esos eventos y aplica reglas para detectar (y, si lo activás, bloquear) comportamientos peligrosos.

En 30 segundos

  • Qué es: herramienta open source de Perplexity para vigilar la actividad de agentes IA en tu máquina.
  • Cómo se instala: un solo binario de Go, sin dependencias externas, para macOS, Linux y Windows.
  • Licencia: Apache 2.0, código abierto en GitHub (perplexityai/numbat), gratis.
  • Qué hace: observa eventos, los normaliza, corre reglas CEL y puede loguear o bloquear acciones.
  • Filosofía: local-first, sin mandar tu telemetría a un cloud de terceros.

Perplexity es un motor de búsqueda desarrollado por Aravind Srinivas que genera respuestas a preguntas en lenguaje natural mediante modelos de IA. Proporciona resultados en formato de texto directo en lugar de enlaces tradicionales.

¿Por qué Perplexity larga una herramienta de seguridad y no un modelo?

Porque el problema cambió de lado. Hasta 2024 lo que corría en tu máquina era un chatbot que respondía preguntas. Hoy le das a un agente permiso para ejecutar comandos, leer archivos, tocar tu terminal y llamar APIs con tus credenciales. Ahí ya no alcanza con confiar en el prompt.

Ponele que le pedís a un agente que “ordene el proyecto” y en el medio decide correr un rm -rf sobre una carpeta que no era. O que un IDE con acceso a tu repo lee un archivo con instrucciones inyectadas y termina filtrando una API key. Ese tipo de accidente (y de ataque) es lo que Numbat quiere ver antes de que pase.

La jugada de Perplexity acá es abrir el código en vez de venderlo. Apache 2.0 significa que lo podés auditar, forkear y meter en tu stack sin pedir permiso ni pagar licencia. Para una empresa que gobierna agentes en producción, eso no es poca ventaja: podés leer exactamente qué está observando la herramienta. Te puede servir nuestra cobertura de soluciones empresariales seguras.

¿Cómo funciona la arquitectura de detección de Numbat?

Numbat sigue un flujo de cuatro etapas: observa, normaliza, evalúa reglas y actúa. Según la documentación del repositorio, la herramienta engancha eventos desde varias fuentes, los traduce a un formato común y después los pasa por un motor de reglas que decide si loguea, alerta o corta la acción.

  • Observación: junta señales de hooks, plugins, logs en formato OTLP (OpenTelemetry) y artefactos que quedan en disco.
  • Normalización: convierte esa mezcla de fuentes en eventos con una estructura única, así una regla no depende de si vino de un IDE o de la CLI.
  • Motor CEL: evalúa las reglas escritas en Common Expression Language, el mismo lenguaje de expresiones que usa Google en varios de sus productos.
  • Acciones: logging, alerta o bloqueo sincrónico antes de que el agente ejecute la acción.

El detalle importante: el bloqueo viene desactivado por defecto. Numbat arranca en modo observador, mirando sin frenar nada. Tiene sentido, porque un bloqueo mal calibrado te rompe el flujo de trabajo el primer día y terminás desinstalando la herramienta. Primero mirás, después decidís qué cortar.

¿Qué detecta y qué llega a bloquear?

Numbat observa agentes de escritorio, herramientas de línea de comandos, agentes dentro del IDE y gateways que enrutan llamadas a modelos. Sobre esa telemetría busca las señales típicas de que algo se fue de cauce.

  • Intentos de jailbreak: prompts que buscan saltear las restricciones del agente.
  • Inyección indirecta (XPIA): instrucciones escondidas en archivos o webs que el agente lee y ejecuta sin darse cuenta.
  • Fuga de credenciales: tokens, claves o secretos que aparecen donde no deberían.
  • Técnicas de evasión: secuencias de pasos que, sueltas, parecen inofensivas, pero juntas huelen a reconocimiento o movimiento lateral.

El bloqueo es sincrónico y limitado: actúa en el hook previo a la acción. ¿Frena todo tipo de ataque? No. Frena lo que pasa por un punto de intercepción que Numbat conozca. Todo lo demás lo ve, lo loguea, pero no lo detiene. Tomalo como una red de seguridad, no como un muro. Cubrimos ese tema en detalle en alternativas como ChatGPT.

¿Cómo es instalar el binario en macOS, Linux y Windows?

La instalación es un solo archivo. Al estar compilado como binario estático de Go, no arrastra runtime ni dependencias: bajás el ejecutable para tu sistema desde las releases del repo, le das permisos y lo corrés. Sin instalador, sin gestor de paquetes obligatorio, sin Docker si no lo querés.

  • Descarga: agarrás el binario de la release correspondiente a tu SO desde GitHub.
  • Verificación: conviene chequear el hash SHA del archivo contra el publicado antes de ejecutarlo (regla básica con cualquier binario que va a mirar tu sistema).
  • Configuración: lo apuntás a tu IDE, CLI o gateway y arranca en modo observación.

Ojo con los gotchas por sistema. En macOS, Gatekeeper te va a frenar el binario sin firmar la primera vez (lo autorizás desde Seguridad). En Linux vas a necesitar el permiso de ejecución con chmod +x. Y en Windows, si Numbat intercepta procesos, es probable que Defender o el firewall pidan confirmación. Si desplegás agentes en un VPS, por ejemplo uno en donweb.com, planteá los permisos del servicio de entrada y no a las corridas.

Alternativas: ¿qué otras herramientas seguridad agentes IA hay?

Numbat no está solo. El rubro de seguridad para agentes autónomos se llenó de opciones en 2026, casi todas del lado enterprise y de pago. La diferencia grande es que Numbat es open source y local; el resto tira a plataforma cerrada.

HerramientaEmpresaModeloSO / AlcanceEnfoque
NumbatPerplexityOpen source (Apache 2.0)macOS, Linux, WindowsObservabilidad de endpoint local-first
Defender for EndpointMicrosoftEnterprise (suscripción)Windows y otrosDescubrimiento y protección de agentes IA
Prisma AIRSPalo Alto NetworksEnterprise (consultar)Cloud / plataformaRuntime security para apps y agentes IA
Agent GovernanceMicrosoftEnterpriseEcosistema EntraGobierno e identidad de agentes
herramientas seguridad agentes ia diagrama explicativo

¿Cuál te conviene? Depende de dónde vivan tus agentes. Si corren en máquinas de desarrolladores y querés visibilidad sin atarte a un vendor, Numbat entra fácil. Si ya vivís en el ecosistema de Microsoft con gobierno de identidad, tiene más sentido apoyarte en lo que ya tenés. No son excluyentes: Numbat en el endpoint y una plataforma de gobierno arriba se complementan.

¿Cuándo necesitás Numbat de verdad?

No todo el mundo lo necesita hoy. Si usás un chatbot para redactar mails, es sobredimensionado. El caso real aparece cuando el agente tiene manos. Esto se conecta con lo que analizamos en modelos de lenguaje avanzados.

  • Agentes en producción: equipos que ya tienen agentes autónomos ejecutando tareas con acceso a sistemas internos.
  • Gobierno de IA obligatorio: áreas de seguridad que necesitan trazabilidad de qué hizo cada agente, cuándo y con qué permisos.
  • DevSecOps con agentes locales: flujos donde el agente vive en el IDE del desarrollador y toca código, credenciales y despliegues.

El telón de fondo es un tipo de amenaza nuevo: ataques donde un agente comprometido se usa para atacar a otro. Durante 2026 se reportaron casos de agentes explotados a través de vulnerabilidades en frameworks de orquestación, y ese vector automático (agente contra agente) es la razón por la que las herramientas de observabilidad de endpoint dejaron de ser un lujo. Habría que ver cómo evoluciona, pero la dirección está clara.

¿Qué está confirmado y qué no?

  • Confirmado: Numbat existe, es de Perplexity, es un binario único de Go para macOS, Linux y Windows, y está bajo Apache 2.0 en GitHub. Lo anunció la propia empresa desde su cuenta oficial.
  • Confirmado: el bloqueo viene apagado por defecto y arranca en modo observación.
  • Pendiente / a verificar: benchmarks de rendimiento independientes, overhead real sobre el sistema y cobertura exacta de cada tipo de ataque. Todavía no hay auditorías externas públicas.
  • Pendiente: adopción y comunidad. Es un lanzamiento reciente, así que el ecosistema de reglas compartidas recién arranca.

Errores comunes al usar Numbat

  • Prender el bloqueo el primer día: sin haber mirado tu tráfico real, vas a frenar acciones legítimas y a odiar la herramienta. Corré unos días en modo observación antes de cortar nada.
  • Creer que reemplaza tu EDR: Numbat mira agentes IA, no es un antivirus ni un firewall. Suma una capa, no tapa las otras.
  • No verificar el binario: bajar un ejecutable que va a interceptar procesos sin chequear el hash SHA es pedir problemas. Verificá contra el hash publicado.
  • Reglas CEL sin probar: una regla mal escrita genera falsos positivos que después nadie mira. Validá cada regla contra eventos reales antes de dejarla activa.

Preguntas Frecuentes

¿Qué es Numbat de Perplexity?

Numbat es una herramienta open source de Perplexity para observar y asegurar la actividad de agentes IA en el endpoint. Corre como un único binario de Go en macOS, Linux y Windows, y se publica bajo licencia Apache 2.0 en GitHub.

¿Cómo funciona la detección de Numbat?

Numbat observa eventos de agentes (hooks, plugins, logs OTLP y artefactos en disco), los normaliza a un formato común y los evalúa con un motor de reglas escritas en CEL. Según la regla, loguea, alerta o bloquea la acción antes de que se ejecute.

¿Numbat es gratis?

Sí. Numbat es software libre bajo licencia Apache 2.0, lo que te deja usarlo, auditarlo y modificarlo sin costo ni pedir permiso. El código está disponible en el repositorio perplexityai/numbat en GitHub. Lo explicamos a fondo en buscadores inteligentes con IA.

¿En qué sistemas operativos corre?

Numbat corre en macOS, Linux y Windows a través de un único binario de Go, sin dependencias externas. Descargás el ejecutable de tu sistema desde las releases del repositorio y lo corrés directo.

¿Es obligatorio usar Numbat para proteger mis agentes?

No, no es obligatorio. Es una capa opcional de observabilidad y seguridad. Tiene sentido cuando corrés agentes con acceso a sistemas, credenciales o comandos; si solo usás un chatbot sin permisos, probablemente no lo necesites todavía.

Conclusión

Que Perplexity libere una herramienta de seguridad open source, y no un modelo, dice bastante sobre dónde está el problema en 2026: los agentes ya tienen manos y nadie estaba mirando qué tocan. Numbat llena ese hueco con algo raro en el rubro, código abierto, local y en un solo binario que no te ata a ningún vendor.

No es magia. El bloqueo es limitado, faltan benchmarks independientes y no reemplaza tu seguridad existente. Pero como capa de visibilidad sobre lo que hacen tus agentes, entra fácil y sale gratis. Si tenés agentes en producción o en el IDE de tu equipo, el paso concreto es simple: bajalo, verificá el hash, corrélo unos días en modo observación y recién ahí decidí qué querés cortar.

Fuentes

Desplazarse hacia arriba