Jak zbudowaliśmy zabezpieczenia w Computer

Perplexity Computer został zbudowany bezpośrednio na istniejącej infrastrukturze Perplexity, która uzyskała atestację SOC 2 Type II na rok 2026, i dziedziczy korporacyjne funkcje bezpieczeństwa Perplexity, takie jak SAML SSO, dzienniki audytu oraz szczegółowe kontrole administracyjne.

Perplexity Computer to autonomiczny agent, który pisze i uruchamia kod, przegląda internet oraz łączy się z zewnętrznymi usługami w celu wykonywania zadań w Twoim imieniu.

Został zbudowany bezpośrednio na istniejącej infrastrukturze Perplexity, która uzyskała atestację SOC 2 Type II na rok 2026, i dziedziczy korporacyjne funkcje bezpieczeństwa Perplexity, takie jak SAML SSO, dzienniki audytu oraz szczegółowe kontrole administracyjne.

Uruchamianie kodu i działanie na aktywnych usługach wiąże się z nowymi wymogami. Niniejszy artykuł omawia rozwiązania, które zbudowaliśmy w oparciu o nasze fundamenty, aby nadal zapewniać bezpieczeństwo użytkownikom: izolację w piaskownicy, łączniki i przetwarzanie danych, ochronę przed wstrzykiwaniem poleceń oraz ład korporacyjny.

Izolacja w piaskownicy

Bezpieczne uruchamianie kodu wymaga izolacji na poziomie sprzętowym. Każde zadanie Computer jest wykonywane wewnątrz piaskownicy Firecracker microVM, co wymusza zasadę minimalnych uprawnień w stopniu wykraczającym poza standardowe zabezpieczenia systemu operacyjnego. Każda instancja microVM uruchamia własne dedykowane jądro systemu Linux z minimalnym modelem urządzeń, co redukuje powierzchnię ataku.

Każda piaskownica jest izolowana w trzech wymiarach:

Dedykowane jądro: Każda sesja otrzymuje własną instancję jądra systemu Linux.

Izolowany system plików: Każda maszyna wirtualna korzysta z izolowanego systemu plików, który jest resetowany po zakończeniu sesji.

Prywatna przestrzeń nazw sieci: Piaskownice posiadają własną izolowaną sieć z dedykowanymi regułami zapory sieciowej.

Piaskownice są automatycznie wstrzymywane w stanie bezczynności i usuwane po upływie określonego czasu nieaktywności. Każda nowa sesja rozpoczyna się od czystego stanu. Wstrzykiwane są wyłącznie dane uwierzytelniające niezbędne do wykonania bieżącego zadania, a po zakończeniu zadania są one niszczone wraz z piaskownicą. Podagenci wykorzystują krótkotrwałe tokeny proxy przekazywane przez uwierzytelnioną bramę, zamiast surowych kluczy API.

Rozdzielamy również przechowywanie danych od wykonywania kodu w ramach chmurowych sieci VPC. Takie rozdzielenie pomaga odizolować przechowywane dane użytkowników od środowiska wykonawczego. Wszelka komunikacja między nimi odbywa się za pośrednictwem szyfrowanego protokołu HTTPS.

Łączniki i przetwarzanie danych

Computer może łączyć się z zewnętrznymi usługami, zachowując ograniczony dostęp i kontrolę nad przetwarzaniem danych. Administratorzy mogą włączać lub wyłączać łączniki dla całej organizacji, a poszczególni użytkownicy następnie uwierzytelniają usługi, z których chcą korzystać w ramach Computer.

Ścieżka połączenia zależy od rodzaju łącznika. Wbudowane integracje, takie jak Google i Microsoft, korzystają z przepływów uwierzytelniania dostawców, podczas gdy niestandardowe łączniki zdalne obsługują standard OAuth 2.0 lub uwierzytelnianie za pomocą kluczy API zarządzanych przez przedsiębiorstwo. Wszystkie typy łączników są zaprojektowane tak, aby przesyłać wyłącznie dane niezbędne do wykonania zadania. Przetwarzanie danych odbywa się według tego samego modelu kontroli. Zdalne łączniki niestandardowe muszą korzystać z protokołu HTTPS, a dane przesyłane przez łączniki plików są szyfrowane podczas transmisji i w spoczynku. Dane korporacyjne, takie jak dane wejściowe zadań, dane wyjściowe, dane łączników oraz zawartość piaskownicy, nie są wykorzystywane do trenowania modeli. Korporacyjne załączniki plików są usuwane po 7 dniach.

Ochrona przed wstrzykiwaniem poleceń

Agent, który przegląda internet i odczytuje treści zewnętrzne, jest narażony na ataki typu prompt injection. Computer dziedziczy i rozszerza zabezpieczenia, które pierwotnie zbudowaliśmy dla Comet, w tym naszą czterowarstwową architekturę obronną oraz BrowseSafe, nasz model detekcji o otwartym kodzie źródłowym służący do zabezpieczania agentów przeglądarkowych. Te zabezpieczenia zostały poddane audytowi przez Trail of Bits.

Klasyfikatory ML skanują treści pobrane z zewnętrznych źródeł, zanim Computer podejmie na ich podstawie jakiekolwiek działanie. System detekcji działa równolegle z potokiem wnioskowania agenta i uruchamia bezpieczne zatrzymanie w przypadku wykrycia podejrzanych treści. Klasyfikatory są stale aktualizowane w oparciu o wyniki naszego programu bug bounty, ćwiczeń typu red team oraz rzeczywistych zdarzeń wykrywania.

Poza klasyfikacją, systemowy monit każdego narzędzia zawiera wyraźne zabezpieczenia. Treści zewnętrzne są oznaczane jako niezaufane, a system nieustannie odwołuje się do pierwotnego zapytania użytkownika podczas wybierania i uruchamiania narzędzi.

Computer stosuje dodatkowe zabezpieczenia podczas przetwarzania niezaufanych treści, w tym ściślejszą obsługę monitów oraz ochronę na poziomie modelu. Jeśli chcesz dowiedzieć się więcej na ten temat, powyżej zamieściliśmy linki do odpowiednich badań i ocen bezpieczeństwa.

Kontrole korporacyjne

W przypadku organizacji korzystających z Perplexity Enterprise administratorzy zyskują dodatkowe możliwości nadzorowania działania Computer:

Dzienniki audytu: Administratorzy mogą rejestrować kluczowe zdarzenia, takie jak zapytania użytkowników, działania agentów, dostęp do plików oraz użycie łączników. Dzienniki integrują się z wiodącymi systemami SIEM, w tym Splunk, Azure Sentinel i Datadog, dzięki czemu zespoły ds. bezpieczeństwa mogą monitorować aktywność Computer wraz z istniejącą telemetrią infrastruktury.

Kontrola dostępu: Administratorzy mogą całkowicie wyłączyć Computer lub udostępnić go tylko wybranym członkom. Łączniki podmiotów zewnętrznych, w tym Gmail, Outlook, Slack, GitHub, Notion, Snowflake, Databricks oraz Salesforce, można włączać lub wyłączać na poziomie całej organizacji. Administratorzy mogą również ograniczyć modele, których Computer może używać.

Kontrola rozliczeń: Administratorzy mogą ustalać limity kredytów na stanowisko, nadpisywać przydziały dla poszczególnych użytkowników, konfigurować progi automatycznego doładowania i limity miesięczne lub zdecydować o nieprzydzielaniu kredytów powyżej uwzględnionego przydziału stanowisk.

Aby uzyskać szczegółowe informacje, odwiedź nasze Centrum zaufania lub zapoznaj się z dokumentacją Computer dla przedsiębiorstw.