Slik bygde vi sikkerhet inn i Computer

Perplexity Computer er bygget direkte på Perplexitys eksisterende infrastruktur, som har fullført sin SOC 2 Type II-attestering for 2026, og arver Perplexitys bedriftssikkerhetsfunksjoner som SAML SSO, revisjonslogger og granulære administrative kontroller.

Perplexity Computer er en autonom agent som skriver og kjører kode, søker på nettet og kobler til eksterne tjenester for å utføre oppgaver for deg.

Den er bygget direkte på Perplexitys eksisterende infrastruktur, som har fullført sin SOC 2 Type II-attestering for 2026, og arver Perplexitys bedriftssikkerhetsfunksjoner som SAML SSO, revisjonslogger og granulære administrative kontroller.

Å kjøre kode og handle på levende tjenester introduserer nye krav. Dette innlegget dekker det vi bygde på toppen av det opprinnelige fundamentet for å fortsette å holde brukerne våre trygge: sandbox-isolasjon, koblinger og datahåndtering, beskyttelse mot ledetekstinjeksjon og bedriftsstyring.

Sandbox-isolasjon

Å kjøre kode på en sikker måte krever isolasjon på maskinvarenivå. Hver Computer-oppgave kjører i en Firecracker microVM-sandbox, som håndhever prinsippet om minste privilegium på et nivå som går ut over standard operativsystemsikkerhet. Hver microVM starter sin egen dedikerte Linux-kjerne med en minimal enhetsmodell som reduserer angrepsflaten.

Hver sandbox er isolert på tvers av tre dimensjoner:

Dedikert kjerne: Hver økt får sin egen Linux-kjerneforekomst.

Isolert filsystem: Hver VM bruker et isolert filsystem som tilbakestilles når økten avsluttes.

Privat nettverksnavnerom: Sandboxer har sitt eget isolerte nettverk med dedikerte brannmurregler.

Sandboxer settes automatisk på pause ved inaktivitet og slettes etter en periode med inaktivitet. Hver nye økt starter ren. Bare legitimasjonen som trengs for den gjeldende oppgaven, blir injisert, og den slettes sammen med sandboxen. Underagenter bruker kortlivede protokoll-token som rutes gjennom en autentisert gateway i stedet for rå API-nøkler.

Vi adskiller også datalagring fra kodekjøring på tvers av sky-VPC-er. Denne adskillelsen bidrar til å isolere lagrede brukerdata fra kjøringsmiljøet. All kommunikasjon mellom de to skjer over kryptert HTTPS.

Koblinger og datahåndtering

Computer kan koble til eksterne tjenester samtidig som tilgangen holdes avgrenset og datahåndteringen kontrolleres. Administratorer kan aktivere eller deaktivere koblinger for organisasjonen, og individuelle brukere autentiserer deretter tjenestene de ønsker å bruke i Computer.

Tilkoblingsbanen avhenger av koblingen. Innebygde integrasjoner som Google og Microsoft bruker leverandørautentiseringsflyter, mens egendefinerte eksterne koblinger støtter OAuth 2.0 eller bedriftsadministrert API-nøkkelautentisering. Alle koblingstyper er utformet for å overføre bare minimumsmengden av data som kreves for å fullføre oppgaven.

Datahåndteringen følger den samme kontrollmodellen. Eksterne egendefinerte koblinger må bruke HTTPS, og data for filkoblinger krypteres under overføring og i hvile. Bedriftsdata, som oppgavesvar, utdata, koblingsdata og sandbox-innhold, brukes ikke til modeltrening. Vedlegg for bedriftsfiler slettes etter 7 dager.

Beskyttelse mot ledetekstinjeksjon

En agent som surfer på nettet og leser eksternt innhold, er utsatt for angrep med ledetekstinjeksjon. Computer arver og utvider beskyttelsen vi opprinnelig bygde for Comet, inkludert vår firelags forsvarssarkitektur og BrowseSafe, vår åpen kildekode-deteksjonsmodell for sikkerhet for nettlesragenter. Disse beskyttelsene ble revidert av Trail of Bits.

Maskinlæringsklassifikatorer skanner innhold hentet fra eksterne kilder før Computer handler på det. Deteksjonssystemet kjører parallelt med agentens resonneringsrørledning og utløser en sikker stopp når mistenkelig innhold oppdages. Klassifikatorene oppdateres kontinuerlig basert på funn fra vårt program for dusør for feil, rødt lag-øvelser og deteksjonshendelser i den virkelige verden.

Utover klassifisering inkluderer systemledeteksten til hvert verktøy eksplisitte rekkverk. Eksternt innhold merkes som utrygt, og systemet refererer kontinuerlig til den opprinnelige brukerspørringen når verktøy velges og kjøres.

Computer anvender ekstra beskyttelsestiltak ved behandling av utrygt innhold, inkludert strengere håndtering av ledetekster og beskyttelse på modellnivå. Hvis du vil lese mer om dette, har vi lenket til relevant forskning og sikkerhetsevalueringer ovenfor.

Bedriftskontroller

For organisasjoner på Perplexity Enterprise får administratorer ekstra styring over hvordan Computer fungerer:

Revisjonslogger: Administratorer kan logge nøkkelhendelser som brukerspørringer, agenthandlinger, filtilgang og koblingsbruk. Logger integreres med ledende SIEM-er, inkludert Splunk, Azure Sentinel og Datadog, slik at sikkerhetsteam kan overvåke Computer-aktivitet sammen med eksisterende infrastrukturgjennomgang.

Tilgangskontroller: Administratorer kan deaktivere Computer fullstendig eller aktivere den kun for spesifikke medlemmer. Tredjepartskoblinger, inkludert Gmail, Outlook, Slack, GitHub, Notion, Snowflake, Databricks og Salesforce, kan hver for seg aktiveres eller deaktiveres på organisasjonsnivå. Administratorer kan også begrense hvilke modeller Computer har lov til å bruke.

Faktureringskontroller: Administratorer kan angi kredittgrenser per lisens, overstyre tildelinger for individuelle brukere, konfigurere terskler for automatisk påfyll og månedlige grenser, eller velge å ikke legge til kreditter utover den inkluderte lisensen.

For fullstendige detaljer kan du besøke vårt tillitssenter eller se dokumentasjonen for Computer for Enterprise.