Jak jsme do Computer zabudovali zabezpečení

Perplexity Computer je postaven přímo na stávající infrastruktuře společnosti Perplexity, která úspěšně prošla ověřením SOC 2 Type II pro rok 2026, a přebírá podnikové bezpečnostní funkce Perplexity, jako jsou SAML SSO, protokoly auditu a podrobné administrativní ovládací prvky.

Perplexity Computer je autonomní agent, který píše a spouští kód, prochází web a připojuje se k externím službám, aby za vás plnil úkoly.

Je postaven přímo na stávající infrastruktuře společnosti Perplexity, která úspěšně prošla ověřením SOC 2 Type II pro rok 2026, a přebírá podnikové bezpečnostní funkce Perplexity, jako jsou SAML SSO, protokoly auditu a podrobné administrativní ovládací prvky.

Spouštění kódu a provádění akcí na živých službách přináší nové požadavky. Tento příspěvek popisuje, co jsme vybudovali na vrcholu původního základu, abychom i nadále chránili naše uživatele: izolaci v sandboxu, konektory a zpracování dat, obranu proti prompt injection a podnikové řízení.

Izolace v sandboxu

Bezpečné spouštění kódu vyžaduje izolaci na úrovni hardwaru. Každý úkol Computer běží v sandboxu microVM Firecracker, což vynucuje zásadu nejmenších oprávnění na úrovni, která překonává výchozí zabezpečení operačního systému. Každé microVM spouští vlastní vyhrazené jádro Linuxu s minimálním modelem zařízení, který zmenšuje povrch útoku.

Každý sandbox je izolován ve třech dimenzích:

Vyhrazené jádro: Každá relace získá vlastní instanci jádra Linuxu.

Izolovaný souborový systém: Každý virtuální stroj používá izolovaný souborový systém, který se po skončení relace resetuje.

Soukromý síťový jmenný prostor: Sandboxy mají vlastní izolovanou síť s vyhrazenými pravidly brány firewall.

Sandboxy se při nečinnosti automaticky pozastaví a po určité době nečinnosti se zničí. Každá nová relace začíná s čistým štítem. Vkládají se pouze přihlašovací údaje potřebné pro aktuální úkol a ty jsou zničeny spolu se sandboxem. Podagenti používají krátkodobé proxy tokeny směrované přes ověřenou bránu namísto surových klíčů API.

Datové úložiště také oddělujeme od provádění kódu napříč cloudovými VPC. Toto oddělení pomáhá izolovat uložená uživatelská data od prostředí provádění. Veškerá komunikace mezi nimi probíhá přes šifrovaný protokol HTTPS.

Konektory a zpracování dat

Computer se může připojovat k externím službám, přičemž přístup zůstává vymezený a nakládání s daty pod kontrolou. Správci mohou pro organizaci povolit nebo zakázat konektory a jednotliví uživatelé pak ověřují služby, které chtějí v rámci Computer používat.

Cesta připojení závisí na konektoru. Integrované integrace, jako jsou Google a Microsoft, využívají ověřovací toky poskytovatele, zatímco vlastní vzdálené konektory podporují OAuth 2.0 nebo ověřování pomocí klíče API spravovaného podnikově. Všechny typy konektorů jsou navrženy tak, aby přenášely pouze minimální data potřebná k dokončení úkolu.

Nakládání s daty se řídí stejným modelem řízení. Vzdálené vlastní konektory musí používat protokol HTTPS a data souborových konektorů jsou šifrována při přenosu i v klidovém stavu. Podniková data, jako jsou vstupy a výstupy úkolů, data konektorů a obsah sandboxu, se nepoužívají k trénování modelů. Podnikové souborové přílohy se po 7 dnech smažou.

Obrana proti prompt injection

Agent, který prochází web a čte externí obsah, je vystaven útokům typu prompt injection. Computer přebírá a rozšiřuje obranu, kterou jsme původně vybudovali pro Comet, včetně naší čtyřvrstvé obranné architektury a BrowseSafe, našeho open-source detekčního modelu pro zabezpečení agentů v prohlížeči. Tyto obranné mechanismy byly auditovány společností Trail of Bits.

Klasifikátory strojového učení prohledávají obsah získaný z externích zdrojů dříve, než s ním Computer začne pracovat. Detekční systém běží paralelně s pipeline uvolňování uvažování agenta a spouští bezpečné zastavení, když je detekován podezřelý obsah. Klasifikátory jsou průběžně aktualizovány na základě zjištění z našeho programu odměn za chyby, cvičení červeného týmu a detekčních událostí v reálném světě.

Kromě klasifikace obsahuje systémový prompt každého nástroje explicitní zábrany. Externí obsah je označen jako nedůvěryhodný a systém při výběru a spouštění nástrojů průběžně odkazuje na původní uživatelský dotaz.

Computer uplatňuje při zpracování nedůvěryhodného obsahu dodatečná bezpečnostní opatření, včetně přísnějšího zacházení s prompty a ochran na úrovni modelu. Pokud si o tom chcete přečíst více, výše jsme propojili příslušný výzkum a bezpečnostní hodnocení.

Podnikové ovládací prvky

Pro organizace využívající Perplexity Enterprise získávají správci dodatečnou správu nad tím, jak Computer funguje:

Protokoly auditu: Správci mohou zaznamenávat klíčové události, jako jsou uživatelské dotazy, akce agentů, přístup k souborům a využití konektorů. Protokoly se integrovat s předními systémy SIEM, včetně Splunk, Azure Sentinel a Datadog, takže bezpečnostní týmy mohou sledovat aktivitu Computer vedle stávající telemetrie infrastruktury.

Řízení přístupu: Správci mohou Computer zcela zakázat nebo jej povolit pouze pro konkrétní členy. Konektory třetích stran, včetně Gmailu, Outlooku, Slacku, GitHubu, Notion, Snowflake, Databricks a Salesforce, lze v organizaci jednotlivě povolovat nebo zakazovat. Správci mohou také omezit, které modely smí Computer používat.

Ovládací prvky fakturace: Správci mohou nastavit limity kreditů na jedno místo, přepsat alokace pro jednotlivé uživatele, nakonfigurovat prahové hodnoty pro automatické dobití a měsíční limity nebo zvolit nepřidávání kreditů nad rámec zahrnuté alokace míst.

Úplné podrobnosti najdete v našem Trust Center nebo v dokumentaci Computer for Enterprise.