Hogyan építettük be a biztonságot a Computerbe

A Perplexity Computer közvetlenül a Perplexity meglévő infrastruktúrájára épül, amely teljesítette a 2026-os SOC 2 Type II tanúsítást, és örökli a Perplexity vállalati biztonsági funkcióit, mint például a SAML SSO-t, a naplókat és a részletes adminisztrációs vezérlőket.

A Perplexity Computer egy autonóm ügynök, amely kódot ír és futtat, böngészik a weben, és külső szolgáltatásokhoz csatlakozik, hogy feladatokat hajtson végre az Ön nevében.

Közvetlenül a Perplexity meglévő infrastruktúrájára épül, amely teljesítette a 2026-os SOC 2 Type II tanúsítást, és örökli a Perplexity vállalati biztonsági funkcióit, mint például a SAML SSO-t, a naplókat és a részletes adminisztrációs vezérlőket.

A kód futtatása és az élő szolgáltatásokon való cselekvés új követelményeket támaszt. Ez a bejegyzés bemutatja, mit építettünk az eredeti alapokra, hogy továbbra is biztonságban tartsuk felhasználóinkat: sandbox-izoláció, csatlakozók és adatkezelés, promptinjekció elleni védelem, valamint vállalati irányítás.

Sandbox-izoláció

A kód biztonságos futtatása hardverszintű izolációt igényel. Minden Computer-feladat egy Firecracker microVM sandboxban fut, amely a legkisebb jogosultság elvét érvényesíti az operációs rendszer alapértelmezett biztonságát meghaladó szinten. Minden microVM a saját, dedikált Linux-kerneljét indítja el egy minimális eszközmodellel, amely csökkenti a támadási felületet.

Mindegyik sandbox három dimenzióban van izolálva:

Dedikált kernel: Minden Munkamenet saját Linux-kernel példányt kap.

Izolált fájlrendszer: Minden VM izolált fájlrendszert használ, amely a Munkamenet végén alaphelyzetbe áll.

Privát hálózati névmező: A sandboxok saját izolált hálózattal rendelkeznek, dedikált tűzfalszabályokkal.

A sandboxok tétlenség esetén automatikusan szünetelnek, és inaktivitási időszak után megsemmisülnek. Minden új Munkamenet tiszta lappal indul. Csak az aktuális feladathoz szükséges hitelesítő adatok kerülnek beinjektálásra, és a sandboxcal együtt megsemmisülnek. Az alügynökök nyers API-kulcsok helyett egy hitelesített átjárón keresztül routolt, rövid élettartamú proxytokeneket használnak.

Az adattárolást és a kódfuttatást a felhőalapú VPC-kben is elválasztjuk egymástól. Ez az elválasztás segít elkülöníteni a tárolt felhasználói adatokat a futtatókörnyezettől. A kettő közötti minden kommunikáció titkosított HTTPS-en keresztül történik.

Csatlakozók és adatkezelés

A Computer képes csatlakozni külső szolgáltatásokhoz, miközben a hozzáférést korlátozottan, az adatkezelést pedig ellenőrzötten tartja. A rendszergazdák engedélyezhetik vagy letilthatják a csatlakozókat a szervezet számára, az egyes felhasználók pedig hitelesíthetik azokat a szolgáltatásokat, amelyeket használni szeretnének a Computeren belül.

A kapcsolódási útvonal a csatlakozótól függ. A beépített integrációk, például a Google és a Microsoft, a szolgáltató hitelesítési folyamatait használják, míg az egyedi távoli csatlakozók támogatják az OAuth 2.0-t vagy a vállalati kezelésű API-kulcsos hitelesítést. Minden csatlakozótípus úgy van kialakítva, hogy csak a feladat elvégzéséhez szükséges minimális adatot továbbítsa.

Az adatkezelés ugyanezt a vezérlési modellt követi. A távoli egyedi csatlakozóknak HTTPS-t kell használniuk, a fájlcsatlakozók adatai pedig átvitel során és a tárolás helyén is titkosítva vannak. A vállalati adatokat – például a feladatok bemeneteit, kimeneteit, a csatlakozó adatait és a sandbox tartalmát – nem használják modellbetanításra. A vállalati fájlmellékletek 7 nap elteltével törlődnek.

Promptinjekció elleni védelem

A weben böngésző és külső tartalmakat olvasó ügynök ki van téve a promptinjekciós támadásoknak. A Computer örökli és kiterjeszti azokat a védelmi mechanizmusokat, amelyeket eredetileg a Comet számára építettünk, beleértve a négyszintű védelmi architektúránkat és a BrowseSafe-et, a böngészőügynökök biztonságára szolgáló nyílt forráskódú detektálási modellünket. Ezeket a védelmi vonalakat a Trail of Bits auditálta.

Az ML-osztályozók átvizsgálják a külső forrásokból lekért tartalmakat, mielőtt a Computer cselekedne azokon. A detektálási rendszer párhuzamosan fut az ügynök következtetési folyamatával, és gyanús tartalom észlelése esetén biztonságos leállítást indít. Az osztályozókat folyamatosan frissítjük a hibavadászati programunkból, a vörös csapatok gyakorlataiból és a valós észleléseikből származó megállapítások alapján.

Az osztályozáson túlmenően minden eszköz rendszerpromptja kifejezett korlátokat tartalmaz. A külső tartalmak nem megbízhatóként vannak megjelölve, és a rendszer az eszközök kiválasztásakor és végrehajtásakor folyamatosan hivatkozik az eredeti felhasználói lekérdezésre.

A Computer további biztosítékokat alkalmaz a nem megbízható tartalom feldolgozása során, beleértve a szigorúbb promptkezelést és a modellszintű védelmet. Ha többet szeretne olvasni erről, a releváns kutatásokat és biztonsági értékeléseket fentebb hivatkoztuk.

Vállalati vezérlők

A Perplexity Enterprise-t használó szervezetek esetében a rendszergazdák további irányítási lehetőségeket kapnak a Computer működésével kapcsolatban:

Naplók: A rendszergazdák naplózhatják a kulcsfontosságú eseményeket, például a felhasználói lekérdezéseket, az ügynöki műveleteket, a fájlhozzáféréseket és a csatlakozók használatát. A naplók integrálhatók a vezető SIEM-rendszerekkel (beleértve a Splunkot, az Azure Sentinel-t és a Datadogot), így a biztonsági csapatok a meglévő infrastruktúra-telemetria mellett a Computer aktivitását is figyelhetik.

Hozzáférés-vezérlés: A rendszergazdák teljesen letilthatják a Computert, vagy csak bizonyos tagok számára engedélyezhetik. A harmadik féltől származó csatlakozók (beleértve a Gmailt, az Outlookot, a Slacket, a GitHubot, a Notiont, a Snowflaket, a Databrickset és a Salesforce-t) egyenként engedélyezhetők vagy letilthatók a szervezet szintjén. A rendszergazdák azt is korlátozhatják, hogy a Computer mely modelleket használhatja.

Számlázási vezérlők: A rendszergazdák beállíthatnak helyenkénti kreditkorlátokat, felülbírálhatják az egyes felhasználók kereteit, konfigurálhatják az automatikus feltöltési küszöbértékeket és a havi limiteket, vagy dönthetnek úgy, hogy a mellékelt helykereten felül nem adnak hozzá krediteket.

A részletekért látogasson el a Trust Centerbe, vagy tekintse meg a Computer for Enterprise dokumentációját.