Computer에 보안 기능을 구축한 방법

Perplexity Computer는 2026 SOC 2 Type II 인증을 완료한 Perplexity의 기존 인프라를 기반으로 구축되었으며, SAML SSO, 감사 로그, 세분화된 관리자 제어와 같은 Perplexity의 엔터프라이즈 보안 기능을 계승합니다.

Perplexity Computer는 코드를 작성 및 실행하고, 웹을 탐색하며, 외부 서비스에 연결하여 사용자를 대신해 작업을 완료하는 자율 에이전트입니다.

Perplexity Computer는 2026 SOC 2 Type II 인증을 완료한 Perplexity의 기존 인프라를 기반으로 구축되었으며, SAML SSO, 감사 로그, 세분화된 관리자 제어와 같은 Perplexity의 엔터프라이즈 보안 기능을 계승합니다.

코드를 실행하고 라이브 서비스에서 작동하려면 새로운 요구 사항이 수반됩니다. 본 게시물에서는 사용자의 안전을 지속적으로 보호하기 위해 기존 기반 위에 구축한 샌드박스 격리, 커넥터 및 데이터 처리, 프롬프트 주입 방지, 엔터프라이즈 거버넌스에 대해 설명합니다.

샌드박스 격리

안전하게 코드를 실행하려면 하드웨어 수준의 격리가 필요합니다. 모든 Computer 작업은 Firecracker microVM 샌드박스 내에서 실행되며, 기본 운영 체제 보안을 넘어선 수준의 최소 권한 원칙을 강제합니다. 각 microVM은 공격 표면을 줄이는 최소한의 장치 모델을 갖춘 전용 Linux 커널을 부팅합니다.

각 샌드박스는 다음 세 가지 차원에서 격리됩니다.

전용 커널: 모든 세션은 고유한 Linux 커널 인스턴스를 제공받습니다.

격리된 파일 시스템: 각 VM은 세션 종료 시 초기화되는 격리된 파일 시스템을 사용합니다.

개인 네트워크 네임스페이스: 샌드박스는 전용 방화벽 규칙이 적용된 별도의 격리된 네트워크를 보유합니다.

샌드박스는 유휴 상태가 되면 자동으로 일시 중지되고 비활성 기간이 지나면 삭제됩니다. 새로 시작하는 각 세션은 깨끗한 상태로 시작됩니다. 현재 작업에 필요한 자격 증명만 주입되며, 샌드박스와 함께 파기됩니다. 하위 에이전트는 원시 API 키 대신 인증된 게이트웨이를 통해 라우팅되는 수명이 짧은 프록시 토큰을 사용합니다.

또한 클라우드 VPC 전반에서 데이터 저장소와 코드 실행 환경을 분리합니다. 이러한 분리는 저장된 사용자 데이터를 실행 환경으로부터 격리하는 데 도움이 됩니다. 두 환경 간의 모든 통신은 암호화된 HTTPS를 통해 이루어집니다.

커넥터 및 데이터 처리

Computer는 액세스 범위를 제한하고 데이터를 안전하게 처리하면서 외부 서비스에 연결할 수 있습니다. 관리자는 조직 내에서 커넥터를 활성화 또는 비활성화할 수 있으며, 개별 사용자는 Computer 내에서 사용하려는 서비스를 인증하게 됩니다.

연결 경로는 커넥터에 따라 다릅니다. Google 및 Microsoft와 같은 내장 통합은 공급자 인증 흐름을 사용하며, 사용자 지정 원격 커넥터는 OAuth 2.0 또는 엔터프라이즈 관리 API 키 인증을 지원합니다. 모든 커넥터 유형은 작업 완료에 필요한 최소한의 데이터만 전송하도록 설계되었습니다. 데이터 처리는 동일한 제어 모델을 따릅니다. 원격 사용자 지정 커넥터는 반드시 HTTPS를 사용해야 하며, 파일 커넥터 데이터는 전송 중 및 저장 시 암호화됩니다. 작업 입력, 출력, 커넥터 데이터 및 샌드박스 콘텐츠와 같은 엔터프라이즈 데이터는 모델 학습에 사용되지 않습니다. 엔터프라이즈 파일 첨부 파일은 7일 후 삭제됩니다.

프롬프트 주입 방지

웹을 탐색하고 외부 콘텐츠를 읽는 에이전트는 프롬프트 주입 공격에 노출될 수 있습니다. Computer는 4계층 방어 아키텍처 및 브라우저 에이전트 보안을 위한 오픈 소스 탐지 모델인 BrowseSafe를 포함하여, 원래 Comet을 위해 구축했던 방어 체계를 계승하고 확장합니다. 이러한 방어 체계는 Trail of Bits의 감사를 받았습니다.

ML 분류기는 외부 소스에서 가져온 콘텐츠를 Computer가 처리하기 전에 검사합니다. 탐지 시스템은 에이전트의 추론 파이프라인과 병렬로 실행되며 의심스러운 콘텐츠가 감지되면 안전한 중단을 트리거합니다. 분류기는 버그 바운티 프로그램, 레드 팀 연습 및 실제 탐지 이벤트의 결과에 따라 지속적으로 업데이트됩니다.

분류 외에도 각 도구의 시스템 프롬프트에는 명시적인 안전장치가 포함되어 있습니다. 외부 콘텐츠는 신뢰할 수 없는 것으로 구분되며, 시스템은 도구를 선택하고 실행할 때 원래 사용자 쿼리를 지속적으로 참조합니다.

Computer는 신뢰할 수 없는 콘텐츠를 처리할 때 더 엄격한 프롬프트 처리 및 모델 수준 보호를 포함한 추가적인 안전 조치를 적용합니다. 이에 대한 자세한 내용은 위에 링크된 관련 연구 및 보안 평가를 참조하십시오.

엔터프라이즈 제어

Perplexity Enterprise를 사용하는 조직의 경우, 관리자는 Computer 운영에 대해 다음과 같은 추가적인 거버넌스 권한을 가집니다.

감사 로그: 관리자는 사용자 쿼리, 에이전트 작업, 파일 액세스 및 커넥터 사용과 같은 주요 이벤트를 기록할 수 있습니다. 로그는 Splunk, Azure Sentinel, Datadog과 같은 주요 SIEM과 통합되므로 보안 팀은 기존 인프라 텔레메트리와 함께 Computer 활동을 모니터링할 수 있습니다.

액세스 제어: 관리자는 Computer를 완전히 비활성화하거나 특정 멤버만 사용할 수 있도록 활성화할 수 있습니다. Gmail, Outlook, Slack, GitHub, Notion, Snowflake, Databricks 및 Salesforce를 포함한 타사 커넥터는 각각 조직 수준에서 활성화 또는 비활성화할 수 있습니다. 또한 관리자는 Computer가 사용할 수 있는 모델을 제한할 수 있습니다.

결제 제어: 관리자는 시트별 크레딧 한도를 설정하고, 개별 사용자의 할당량을 재정의하며, 자동 충전 임계값 및 월별 한도를 구성하거나, 기본 시트 할당량을 초과하는 크레딧을 추가하지 않도록 선택할 수 있습니다.

자세한 내용은 Trust Center를 방문하거나 Computer for Enterprise 문서를 참조하십시오.