Cómo integramos la seguridad en Computer
Perplexity Computer está integrado directamente en la infraestructura existente de Perplexity, que ha completado su certificación SOC 2 Tipo II de 2026, y hereda las características de seguridad empresarial de Perplexity, como SAML SSO, registros de auditoría y controles administrativos granulares.

Perplexity Computer es un agente autónomo que escribe y ejecuta código, navega por la web y se conecta a servicios externos para completar tareas en su nombre.
Está integrado directamente en la infraestructura existente de Perplexity, que ha completado su certificación SOC 2 Tipo II de 2026, y hereda las características de seguridad empresarial de Perplexity, como SAML SSO, registros de auditoría y controles administrativos granulares.
La ejecución de código y la interacción con servicios activos introducen nuevos requisitos. Esta publicación abarca lo que construimos sobre la base original para seguir protegiendo a nuestros usuarios: aislamiento en entorno aislado, conectores y manejo de datos, defensa contra inyección de comandos (prompt injection) y gobernanza empresarial.
Aislamiento en entorno aislado
La ejecución segura de código requiere un aislamiento a nivel de hardware. Cada tarea de Computer se ejecuta dentro de un microVM de Firecracker en un entorno aislado, lo que aplica el principio de privilegios mínimos a un nivel que va más allá de la seguridad predeterminada del sistema operativo. Cada microVM arranca su propio núcleo de Linux dedicado con un modelo de dispositivo minimalista que reduce la superficie de ataque.
Cada entorno aislado está separado en tres dimensiones:
Núcleo dedicado: Cada sesión obtiene su propia instancia de núcleo de Linux.
Sistema de archivos aislado: Cada máquina virtual utiliza un sistema de archivos aislado que se restablece cuando finaliza la sesión.
Espacio de nombres de red privado: Los entornos aislados cuentan con su propia red aislada con reglas de firewall dedicadas.
Los entornos aislados se Pausan automáticamente cuando están inactivos y se destruyen tras un periodo de inactividad. Cada nueva sesión comienza limpia. Solo se inyectan las credenciales necesarias para la tarea actual, y se destruyen junto con el entorno aislado. Los subagentes utilizan tokens de proxy de corta duración enrutados a través de una pasarela autenticada en lugar de claves de API sin procesar.
También separamos el almacenamiento de datos de la ejecución de código en las nubes privadas virtuales (VPC) de la nube. Esta separación ayuda a aislar los datos de usuario almacenados del entorno de ejecución. Toda la comunicación entre ambos se realiza mediante HTTPS cifrado.
Conectores y manejo de datos
Computer puede conectarse a servicios externos manteniendo el acceso delimitado y el manejo de datos controlado. Los administradores pueden habilitar o deshabilitar conectores para la organización, y los usuarios individuales autentican los servicios que desean utilizar dentro de Computer.
La ruta de conexión depende del conector. Las integraciones integradas como Google y Microsoft utilizan flujos de autenticación de proveedores, mientras que los conectores remotos personalizados admiten OAuth 2.0 o autenticación con clave de API administrada por la empresa. Todos los tipos de conector están diseñados para transmitir únicamente los datos mínimos necesarios para completar la tarea.
El manejo de datos sigue el mismo modelo de control. Los conectores personalizados remotos deben usar HTTPS, y los datos del conector de archivos se cifran en tránsito y en reposo. Los datos empresariales, como las entradas de tareas, las salidas, los datos de los conectores y el contenido del entorno aislado, no se utilizan para el entrenamiento de modelos. Los archivos adjuntos empresariales se eliminan después de 7 días.
Defensa contra inyección de comandos
Un agente que navega por la web y lee contenido externo está expuesto a ataques de inyección de comandos. Computer hereda y amplía las defensas que creamos originalmente para Comet, incluida nuestra arquitectura de defensa de cuatro capas y BrowseSafe, nuestro modelo de detección de código abierto para la seguridad de agentes de navegador. Estas defensas fueron auditadas por Trail of Bits.
Los clasificadores de aprendizaje automático (ML) escanean el contenido recuperado de fuentes externas antes de que Computer actúe sobre él. El sistema de detección se ejecuta en paralelo con la canalización de razonamiento del agente y activa una detención segura cuando se detecta contenido sospechoso. Los clasificadores se actualizan continuamente en función de los hallazgos de nuestro programa de recompensas por errores (bug bounty), los ejercicios de equipos rojos (red team) y los eventos de detección del mundo real.
Más allá de la clasificación, el aviso del sistema de cada herramienta incluye directrices explícitas. El contenido externo se delimita como no confiable y el sistema consulta continuamente la consulta original del usuario al seleccionar y ejecutar herramientas.
Computer aplica salvaguardas adicionales al procesar contenido no confiable, incluido un manejo de avisos más estricto y protecciones a nivel de modelo. Si deseas obtener más información al respecto, hemos vinculado la investigación y las evaluaciones de seguridad pertinentes arriba.
Controles empresariales
Para las organizaciones en Perplexity Enterprise, los administradores obtienen gobernanza adicional sobre cómo opera Computer:
Registros de auditoría: Los administradores pueden registrar eventos clave como consultas de usuarios, acciones de agentes, acceso a archivos y uso de conectores. Los registros se integran con los principales sistemas SIEM, incluidos Splunk, Azure Sentinel y Datadog, para que los equipos de seguridad puedan supervisar la actividad de Computer junto con la telemetría de infraestructura existente.
Controles de acceso: Los administradores pueden deshabilitar Computer por completo o habilitarlo únicamente para miembros específicos. Los conectores de terceros, incluidos Gmail, Outlook, Slack, GitHub, Notion, Snowflake, Databricks y Salesforce, se pueden habilitar o deshabilitar de forma individual a nivel de organización. Los administradores también pueden restringir qué modelos tiene permitido usar Computer.
Controles de facturación: Los administradores pueden establecer límites de crédito por puesto, anular asignaciones para usuarios individuales, configurar umbrales de recarga automática y límites mensuales, o elegir no añadir créditos más allá de la asignación de puestos incluida.
Para obtener todos los detalles, visita nuestro Centro de confianza o consulta la documentación de Computer para Enterprise.