Как вградихме сигурността в Computer

Perplexity Computer е изграден директно върху съществуващата инфраструктура на Perplexity, която премина атестация SOC 2 Type II за 2026 г., и наследява функциите за корпоративна сигурност на Perplexity, като SAML SSO, одитни логове и гранулирани административни контроли.

Perplexity Computer е автономен агент, който пише и изпълнява код, сърфира в уеб и се свързва с външни услуги за изпълнение на задачи от ваше име.

Той е изграден директно върху съществуващата инфраструктура на Perplexity, която премина атестация SOC 2 Type II за 2026 г., и наследява функциите за корпоративна сигурност на Perplexity, като SAML SSO, одитни логове и гранулирани административни контроли.

Изпълнението на код и действието върху живи услуги въвеждат нови изисквания. Тази публикация разглежда какво изградихме върху оригиналната основа, за да продължим да пазим потребителите си в безопасност: изолиране в sandbox, конектори и обработка на данни, защита срещу инжектиране на промптове и корпоративно управление.

Изолиране в sandbox

Безопасното изпълнение на код изисква изолиране на хардуерно ниво. Всяка задача на Computer се изпълнява в рамките на Firecracker microVM sandbox, като се налага принципът за минимални привилегии на ниво, което надхвърля сигурността по подразбиране на операционната система. Всяка microVM зарежда собствено специализирано Linux ядро с минимален модел на устройството, който намалява повърхността на атака.

Всеки sandbox е изолиран в три измерения:

Специализирано ядро: Всяка сесия получава собствена инстанция на Linux ядро.

Изолирана файлова система: Всяка виртуална машина използва изолирана файлова система, която се нулира при приключване на сесията.

Частно мрежово пространство от имена: Sandbox срещите разполагат със собствена изолирана мрежа със специализирани правила за защитна стена.

Sandbox средите автоматично се поставят на пауза при неактивност и се унищожават след период на бездействие. Всяка нова сесия стартира чисто. Инжектират се единствено идентификационните данни, необходими за текущата задача, и те се унищожават заедно със sandbox средата. Подагентите използват краткотрайни прокси токени, пренасочвани през удостоверен шлюз, вместо сурови API ключове.

Освен това разделяме съхранението на данни от изпълнението на кода в различни облачни VPC мрежи. Това разделение помага за изолирането на съхранените потребителски данни от средата за изпълнение. Цялата комуникация между двете се осъществява през шифриран HTTPS протокол.

Конектори и обработка на данни

Computer може да се свързва с външни услуги, като същевременно поддържа ограничен обхват на достъпа и контрол над обработката на данни. Администраторите могат да активират или деактивират конектори за организацията, а индивидуалните потребители след това удостоверяват услугите, които искат да използват в рамките на Computer.

Пътят на свързване зависи от съответния конектор. Вградените интеграции, като Google и Microsoft, използват потоци за удостоверяване от доставчика, докато потребителските отдалечени конектори поддържат OAuth 2.0 или удостоверяване с API ключ, управляван от предприятието. Всички видове конектори са проектирани да предават само минималните данни, необходими за завършване на задачата.

Обработката на данни следва същия модел на контрол. Отдалечените потребителски конектори трябва да използват HTTPS, а данните от файловите конектори се шифрат при пренос и в състояние на покой. Корпоративните данни, като входни данни за задачи, изходни данни, данни от конектори и съдържание в sandbox средата, не се използват за обучение на модели. Корпоративните файлови приложения се изтриват след 7 дни.

Защита срещу инжектиране на промптове

Агент, който сърфира в уеб и чете външно съдържание, е изложен на атаки чрез инжектиране на промптове. Computer наследява и разширява защитите, които първоначално изградихме за Comet, включително нашата четирислойна архитектура за защита и BrowseSafe – нашия модел за откриване с отворен код за сигурност на браузърни агенти. Тези защити бяха одитирани от Trail of Bits.

Машиннообучителните класификатори сканират съдържанието, извлечено от външни източници, преди Computer да предприеме действие по него. Системата за откриване работи паралелно с конвейера за разсъждения на агента и задейства безопасно спиране при откриване на подозрително съдържание. Класификаторите се актуализират непрекъснато въз основа на констатации от нашата програма за награди за откриване на бъгове, упражнения на червени екипи и реални събития по откриване.

Освен класификацията, системният промпт на всеки инструмент включва изрични предпазни мерки. Външното съдържание се дефинира като ненадеждно, а системата непрекъснато препраща към първоначалната потребителска заявка при избора и изпълнението на инструменти.

Computer прилага допълнителни предпазни мерки при обработката на ненадеждно съдържание, включително по-строга обработка на промптовете и защити на ниво модел. Ако желаете да прочетете повече по тази тема, по-горе сме посочили съответните изследвания и оценки на сигурността.

Корпоративни контроли

За организациите в Perplexity Enterprise администраторите получават допълнително управление върху начина, по който функционира Computer:

Одитни логове: Администраторите могат да регистрират ключови събития като потребителски заявки, действия на агенти, достъп до файлове и използване на конектори. Логовете се интегрират с водещи SIEM системи, включително Splunk, Azure Sentinel и Datadog, така че екипите по сигурността да могат да наблюдават активността на Computer наред с телеметрията на съществуващата инфраструктура.

Контроли за достъп: Администраторите могат да деактивират изцяло Computer или да го активират само за конкретни членове. Конекторите на трети страни, включително Gmail, Outlook, Slack, GitHub, Notion, Snowflake, Databricks и Salesforce, могат да бъдат активирани или деактивирани на ниво организация. Администраторите могат също така да ограничават кои модели е разрешено да използва Computer.

Контроли за фактуриране: Администраторите могат да задават лимити за кредити на работно място, да променят разпределенията за отделни потребители, да конфигурират прагове за автоматично презареждане и месечни лимити или да изберат да не добавят кредити извън включеното разпределение за работно място.

За пълни подробности посетете нашия Център за доверие или вижте документацията Computer за Enterprise.