Comment nous avons intégré la sécurité dans Computer
Perplexity Computer est conçu directement sur l'infrastructure existante de Perplexity, qui a obtenu son attestation SOC 2 Type II pour 2026, et hérite des fonctionnalités de sécurité d'entreprise de Perplexity telles que l'authentification unique (SSO) SAML, les journaux d'audit et les contrôles administratifs granulaires.

Perplexity Computer est un agent autonome qui écrit et exécute du code, navigue sur le Web et se connecte à des services externes pour accomplir des tâches en votre nom.
Il est conçu directement sur l'infrastructure existante de Perplexity, qui a obtenu son attestation SOC 2 Type II pour 2026, et hérite des fonctionnalités de sécurité d'entreprise de Perplexity telles que l'authentification unique (SSO) SAML, les journaux d'audit et les contrôles administratifs granulaires.
L'exécution de code et l'interaction avec des services en direct introduisent de nouvelles exigences. Cet article aborde les éléments que nous avons construits par-dessus la fondation d'origine pour continuer à assurer la sécurité de nos utilisateurs : l'isolation par bac à sable, les connecteurs et le traitement des données, la défense contre l'injection de requêtes (prompt injection) et la gouvernance d'entreprise.
Isolation par bac à sable
L'exécution sécurisée de code nécessite une isolation au niveau matériel. Chaque tâche de Computer s'exécute dans un bac à sable microVM Firecracker, appliquant le principe du moindre privilège à un niveau qui dépasse la sécurité par défaut des systèmes d'exploitation. Chaque microVM amorce son propre noyau Linux dédié avec un modèle de périphérique minimal qui réduit la surface d'attaque.
Chaque bac à sable est isolé selon trois dimensions :
Noyau dédié : Chaque session obtient sa propre instance de noyau Linux.
Système de fichiers isolé : Chaque machine virtuelle (VM) utilise un système de fichiers isolé qui se réinitialise à la fin de la session.
Espace de noms réseau privé : Les bacs à sable disposent de leur propre réseau isolé avec des règles de pare-feu dédiées.
Les bacs à sable se mettent automatiquement en pause en cas d'inactivité et sont détruits après une période d'inactivité. Chaque nouvelle session commence à neuf. Seuls les justificatifs d'identité nécessaires à la tâche en cours sont injectés, et ils sont détruits avec le bac à sable. Les sous-agents utilisent des jetons mandataires (proxy tokens) à durée de vie limitée acheminés par le biais d'une passerelle authentifiée plutôt que des clés API brutes.
Nous séparons également le stockage des données de l'exécution du code entre les VPC infonuagiques. Cette séparation aide à isoler les données utilisateur stockées de l'environnement d'exécution. Toute communication entre les deux s'effectue via HTTPS chiffré.
Connecteurs et traitement des données
Computer peut se connecter à des services externes tout en maintenant un accès délimité et un traitement des données contrôlé. Les administrateurs peuvent activer ou désactiver les connecteurs pour l'organisation, et les utilisateurs individuels authentifient ensuite les services qu'ils souhaitent utiliser au sein de Computer.
Le chemin de connexion dépend du connecteur. Les intégrations intégrées telles que Google et Microsoft utilisent des flux d'authentification de fournisseur, tandis que les connecteurs distants personnalisés prennent en charge OAuth 2.0 ou l'authentification par clé API gérée par l'entreprise. Tous les types de connecteurs sont conçus pour transmettre uniquement les données minimales requises pour mener à bien la tâche.
Le traitement des données suit le même modèle de contrôle. Les connecteurs personnalisés distants doivent utiliser HTTPS, et les données des connecteurs de fichiers sont chiffrées en transit et au repos. Les données d'entreprise, telles que les entrées et sorties de tâches, les données de connecteurs et le contenu des bacs à sable, ne sont pas utilisées pour l'entraînement des modèles. Les pièces jointes de fichiers d'entreprise sont supprimées après 7 jours.
Défense contre l'injection de requêtes
Un agent qui navigue sur le Web et lit du contenu externe est exposé à des attaques par injection de requêtes. Computer hérite et étend les défenses que nous avons initialement conçues pour Comet, y compris notre architecture de défense à quatre couches et BrowseSafe, notre modèle de détection open source pour la sécurité des agents de navigation. Ces défenses ont été vérifiées par Trail of Bits.
Les classificateurs d'apprentissage automatique (ML) analysent le contenu récupéré à partir de sources externes avant que Computer n'agisse. Le système de déclenchement s'exécute en parallèle avec le pipeline de raisonnement de l'agent et déclenche un arrêt sécurisé lorsqu'un contenu suspect est détecté. Les classificateurs sont mis à jour en continu en fonction des constatations issues de notre programme de primes aux bogues, des exercices d'équipe rouge et des événements de détection réels.
Au-delà de la classification, l'invite système de chaque outil comprend des balises de protection explicites. Le contenu externe est démarqué comme non sécurisé, et le système fait référence en continu à la requête utilisateur d'origine lors de la sélection et de l'exécution des outils.
Computer applique des mesures de protection supplémentaires lors du traitement de contenu non sécurisé, y compris un traitement d'invite plus strict et des protections au niveau du modèle. Si vous souhaitez en savoir plus à ce sujet, nous avons inclus les liens vers la recherche pertinente et les évaluations de sécurité ci-dessus.
Contrôles d'entreprise
Pour les organisations utilisant Perplexity Enterprise, les administrateurs obtiennent une gouvernance supplémentaire sur le fonctionnement de Computer :
Journaux d'audit : Les administrateurs peuvent enregistrer les événements clés tels que les requêtes des utilisateurs, les actions des agents, l'accès aux fichiers et l'utilisation des connecteurs. Les journaux s'intègrent aux solutions SIEM de premier plan, notamment Splunk, Azure Sentinel et Datadog, afin que les équipes de sécurité puissent surveiller l'activité de Computer parallèlement à la télémétrie de l'infrastructure existante.
Contrôles d'accès : Les administrateurs peuvent désactiver entièrement Computer ou l'activer uniquement pour des membres spécifiques. Les connecteurs tiers, notamment Gmail, Outlook, Slack, GitHub, Notion, Snowflake, Databricks et Salesforce, peuvent chacun être activés ou désactivés au niveau de l'organisation. Les administrateurs peuvent également restreindre les modèles que Computer est autorisé à utiliser.
Contrôles de facturation : Les administrateurs peuvent définir des plafonds de crédits par utilisateur, remplacer les attributions pour des utilisateurs individuels, configurer les seuils de rechargement automatique et les limites mensuelles, ou choisir de ne pas ajouter de crédits au-delà de l'attribution par siège incluse.
Pour tous les détails, visitez notre Centre de confiance ou consultez la documentation Computer pour les entreprises.