Kuidas me ehitasime Cometi turvalisuse sisse alates esimesest päevast
Ülevaade Cometi turvatööst: välisauditid, mitmekihiline prompt-süstimise kaitse ja avatud lähtekoodiga uuringud.

Comet annab tehisintellekti assistentidele võimsad võimalused veebisaitidel sirvimiseks, sisuga suhtlemiseks ja kasutajate nimel keeruliste ülesannete täitmiseks. Need võimalused nõuavad sama võimsaid kaitsemeetmeid. Enne Cometi avalikku turuletoomist palkasime ettevõtte Trail of Bits, et testida meie kaitsemehhanisme ametlike auditite käigus. Nende töö aitas meil tuvastada haavatavused ja tugevdada meie kaitsemeetmeid enne, kui kasutajad hakkasid Cometile tundlike ülesannete täitmisel tuginema.
Kaitse ehitamine maast madalast
Prompt-süstimise rünnakud arenevad pidevalt ja nende eest kaitsmine nõuab mitmekihilist lähenemist. Teadsime algusest peale, et ühest kaitsemehhanismist ei piisa. Meie põhiprintsiip on lihtne: kattuvad kaitsemeetmed tagavad, et kui ühest kihist murtakse läbi, jäävad teised kasutajate turvalisuse tagamiseks alles. Siin on näha, kuidas me selle ellu viisime.
Meie turvateekond: Peamised verstapostid
Aprill 2025: Turvaaudit enne turuletoomist
Enne Cometi avalikku turuletoomist palkasime ettevõtte Trail of Bits, et viia läbi meie arhitektuuri süstemaatiline ohumudelisse seadmine. Nende meeskond testis reaalseid rünnakustsenaariume, üritades meie kaitset murda tehnikate abil, mida vastased võivad reaalses elus kasutada. Audit tuvastas meie kaitsesüsteemis konkreetsed lüngad ja pani aluse korduvale parandusprotsessile. Täiendasime oma kaitsemeetmeid ja sulgesime haavatavused enne, kui need jõudsid kasutajaid mõjutada.
Oktoober 2025: Meie kaitsearhitektuuri avaldamine
Avaldasime üksikasjaliku tehnilise postituse, mis selgitab meie neljakihilise kaitsearhitektuuri raamistikku ja iga komponendi taustal olevat loogikat. Postituses toodi välja konkreetsed rünnakutüübid, mille eest me end kaitseme, alates peidetud HTML-i ja CSS-i süstimisest kuni sisu segiajamise ja eesmärgi kaaperdamiseni. Samuti teatasime oma veatõrje preemiaprogrammist (bug bounty), kutsudes turvauurijaid üles meie kaitset testima ja haavatavustest teatama. Läbipaistvus on alati olnud meie turvalisuse lähenemisviisi tuum: usume, et meie metoodika jagamine teeb kogu tehisintellekti tööstuse tugevamaks.
Detsember 2025: BrowseSafe'i avatud lähtekoodiga avaldamine
Turvalisus paraneb, kui kogu tehisintellekti kogukond saab jagatud uuringutest õppida. Avaldasime avatud lähtekoodiga tööriistadena oma tuvastusmudeli ja hindamisetaloni BrowseSafe. BrowseSafe-Bench sisaldab 14 719 näidet, mis hõlmavad 11 rünnakutüüpi, 9 süstimisstrategiat ja 3 keelelist stiili. Avaldades oma metoodika ja andmekogumid, aitame teistel tehisintellekti arendajatel luua turvalisemaid süsteeme ja panustame valdkonnaülestesse turvastandarditesse. Vastuvõtt arendajate kogukonna poolt on olnud julgustav ning meeskonnad kasutavad BrowseSafe'i juba oma tehisintellekti assistentide turvalisuse parandamiseks.
Mida me oleme õppinud
Tehisintellekti assistentide turvalisuse loomine on õpetanud meile kriitilisi õppetunde areneva ohu maastiku kohta. Väline vastaste testimine toob esile pimedad alad, mida sisemised meeskonnad võivad kahe silma vahele jätta, olenemata nende oskustest. Ohumudelisse seadmine ei ole ühekordne harjutus, vaid pidev distsipliin, mis peab rünnakutehnikate arenguga kaasa muutuma. Mis kõige tähtsam, turvalisus nõuab koostööd kogu tööstusharus. Jagades oma uuringuid, kaasates väliseksperte ja panustades avatud standarditesse, aitame luua turvalisemat ökosüsteemi.
Meie püsiv pühendumus
Jätkame regulaarseid turbehinnanguid Cometi arengu käigus, tagades uute funktsioonide läbimise põhjaliku kontrolli enne turuletoomist. Väära teabe leviku piiramiseks tehisintellekti turvauuringutes investeerime tugevatesse hindamistavadesse ja läbipaistvasse aruandlusesse, et leidude täpsus Cometi kaitsemeetmete kohta oleks tagatud, reprodutseeritav ning vaba sensatsioonilistest või puudulikest turvaavaldustest.
Meie meeskond haldab ka edukat haavatavustest teatamise programmi ja privaatset veatõrje preemiaprogrammi, kutsudes turvauurijaid kõikjal üles meie kaitset testima. Kuna tehisintellekti assistendid muutuvad võimekamaks ja käsitlevad üha tundlikumaid ülesandeid, jätkame oma turvainvesteeringute vastavat suurendamist.