Come abbiamo integrato la sicurezza in Computer
Perplexity Computer è integrato direttamente nell'infrastruttura esistente di Perplexity, che ha completato l'attestazione SOC 2 Type II del 2026, ed eredita le funzionalità di sicurezza enterprise di Perplexity come SAML SSO, log di audit e controlli amministrativi granulari.

Perplexity Computer è un agente autonomo che scrive ed esegue codice, naviga sul web e si connette a servizi esterni per completare attività per tuo conto.
È integrato direttamente nell'infrastruttura esistente di Perplexity, che ha completato l'attestazione SOC 2 Type II del 2026, ed eredita le funzionalità di sicurezza enterprise di Perplexity come SAML SSO, log di audit e controlli amministrativi granulari.
L'esecuzione di codice e l'interazione con servizi attivi introducono nuovi requisiti. Questo post illustra ciò che abbiamo costruito sopra le fondamenta originali per continuare a garantire la sicurezza dei nostri utenti: isolamento sandbox, connettori e gestione dei dati, difesa contro l'iniezione di prompt e governance enterprise.
Isolamento sandbox
L'esecuzione sicura di codice richiede un isolamento a livello hardware. Ogni attività di Computer viene eseguita all'interno di una sandbox microVM Firecracker, imponendo il principio del privilegio minimo a un livello che supera la sicurezza predefinita del sistema operativo. Ogni microVM avvia il proprio kernel Linux dedicato con un modello di dispositivo minimo che riduce la superficie di attacco.
Ogni sandbox è isolata su tre dimensioni:
Kernel dedicato: Ogni sessione ottiene la propria istanza del kernel Linux.
Filesystem isolato: Ogni VM utilizza un filesystem isolato che viene ripristinato al termine della sessione.
Namespace di rete privato: Le sandbox dispongono di una propria rete isolata con regole firewall dedicate.
Le sandbox vanno in pausa automatica quando inattive e vengono eliminate dopo un periodo di inattività. Ogni nuova sessione inizia da zero. Vengono iniettate solo le credenziali necessarie per l'attività corrente, che vengono distrutte insieme alla sandbox. I sub-agenti utilizzano token proxy a breve durata instradati tramite un gateway autenticato anziché chiavi API grezze.
Separiamo inoltre l'archiviazione dei dati dall'esecuzione del codice attraverso VPC cloud. Questa separazione aiuta a isolare i dati utente archiviati dall'ambiente di esecuzione. Tutta la comunicazione tra i due avviene tramite HTTPS crittografato.
Connettori e gestione dei dati
Computer può connettersi a servizi esterni mantenendo l'accesso limitato e la gestione dei dati controllata. Gli amministratori possono abilitare o disabilitare i connettori per l'organizzazione e i singoli utenti autenticano quindi i servizi che desiderano utilizzare all'interno di Computer.
Il percorso di connessione dipende dal connettore. Le integrazioni integrate come Google e Microsoft utilizzano flussi di autenticazione del provider, mentre i connettori remoti personalizzati supportano OAuth 2.0 o l'autenticazione tramite chiave API gestita dall'impresa. Tutti i tipi di connettore sono progettati per trasmettere solo i dati minimi richiesti per completare l'attività. La gestione dei dati segue lo stesso modello di controllo. I connettori remoti personalizzati devono utilizzare HTTPS e i dati del connettore file sono crittografati in transito e a riposo. I dati enterprise, come input di attività, output, dati del connettore e contenuti della sandbox, non vengono utilizzati per l'addestramento del modello. Gli allegati file enterprise vengono eliminati dopo 7 giorni.
Difesa contro l'iniezione di prompt
Un agente che naviga sul web e legge contenuti esterni è esposto ad attacchi di iniezione di prompt. Computer eredita ed estende le difese che abbiamo originariamente costruito per Comet, inclusa la nostra architettura di difesa a quattro livelli e BrowseSafe, il nostro modello di rilevamento open source per la sicurezza degli agenti browser. Queste difese sono state verificate da Trail of Bits.
I classificatori ML scansionano i contenuti recuperati da fonti esterne prima che Computer agisca su di essi. Il sistema di rilevamento viene eseguito in parallelo con la pipeline di ragionamento dell'agente e attiva un arresto di sicurezza quando viene rilevato contenuto sospetto. I classificatori vengono aggiornati continuamente in base ai risultati del nostro programma bug bounty, esercizi di red team e eventi di rilevamento nel mondo reale.
Oltre alla classificazione, il prompt di sistema di ogni strumento include misure di protezione esplicite. Il contenuto esterno viene contrassegnato come non attendibile e il sistema fa costantemente riferimento alla query utente originale quando seleziona ed esegue strumenti.
Computer applica ulteriori salvaguardie quando elabora contenuti non attendibili, inclusa una gestione più rigorosa dei prompt e protezioni a livello di modello. Se desideri saperne di più, abbiamo collegato sopra le ricerche e le valutazioni di sicurezza pertinenti.
Controlli enterprise
Per le organizzazioni su Perplexity Enterprise, gli amministratori ottengono ulteriore governance su come opera Computer:
Log di audit: Gli amministratori possono registrare eventi chiave come query utente, azioni agentiche, accesso ai file e utilizzo dei connettori. I log si integrano con i principali SIEM, inclusi Splunk, Azure Sentinel e Datadog, in modo che i team di sicurezza possano monitorare l'attività di Computer insieme alla telemetria dell'infrastruttura esistente.
Controlli di accesso: Gli amministratori possono disabilitare Computer completamente o abilitarlo solo per membri specifici. I connettori di terze parti, inclusi Gmail, Outlook, Slack, GitHub, Notion, Snowflake, Databricks e Salesforce, possono essere abilitati o disabilitati a livello di organizzazione. Gli amministratori possono anche limitare i modelli che Computer è autorizzato a utilizzare.
Controlli di fatturazione: Gli amministratori possono impostare limiti di credito per posto, sovrascrivere le allocazioni per i singoli utenti, configurare soglie di ricarica automatica e limiti mensili o scegliere di non aggiungere crediti oltre l'allocazione del posto inclusa.
Per tutti i dettagli, visita il nostro Centro di fiducia o consulta la documentazione di Computer per Enterprise.