Como incorporamos a segurança ao Computer

O Perplexity Computer é construído diretamente sobre a infraestrutura existente da Perplexity, que concluiu sua certificação SOC 2 Type II de 2026, e herda os recursos de segurança empresarial da Perplexity, como SAML SSO, logs de auditoria e controles administrativos granulares.

Perplexity Computer é um agente autônomo que escreve e executa código, navega na web e se conecta a serviços externos para concluir tarefas em seu nome.

Ele é construído diretamente sobre a infraestrutura existente da Perplexity, que concluiu sua certificação SOC 2 Type II de 2026, e herda os recursos de segurança empresarial da Perplexity, como SAML SSO, logs de auditoria e controles administrativos granulares.

Executar código e agir em serviços ativos introduz novos requisitos. Esta publicação aborda o que construímos sobre a fundação original para continuar mantendo nossos usuários seguros: isolamento em sandbox, conectores e tratamento de dados, defesa contra injeção de prompt e governança empresarial.

Isolamento em sandbox

Executar código com segurança exige isolamento em nível de hardware. Cada tarefa do Computer é executada dentro de um microVM sandbox Firecracker, aplicando o privilégio mínimo em um nível que vai além da segurança padrão do sistema operacional. Cada microVM inicializa seu próprio kernel Linux dedicado com um modelo de dispositivo mínimo que reduz a superfície de ataque.

Cada sandbox é isolado em três dimensões:

Kernel dedicado: Cada sessão recebe sua própria instância de kernel Linux.

Sistema de arquivos isolado: Cada VM usa um sistema de arquivos isolado que é reiniciado quando a sessão termina.

Namespace de rede privado: Os sandboxes possuem sua própria rede isolada com regras de firewall dedicadas.

Os sandboxes entram em pausa automática quando ociosos e são destruídos após um período de inatividade. Cada nova sessão começa limpa. Apenas as credenciais necessárias para a tarefa atual são injetadas, e elas são destruídas junto com o sandbox. Subagentes usam tokens de proxy de curta duração roteados por meio de um gateway autenticado, em vez de chaves de API brutas.

Também separamos o armazenamento de dados da execução de código em VPCs de nuvem. Essa separação ajuda a isolar os dados de usuário armazenados do ambiente de execução. Toda a comunicação entre os dois ocorre via HTTPS criptografado.

Conectores e tratamento de dados

O Computer pode se conectar a serviços externos, mantendo o acesso com escopo definido e o tratamento de dados controlado. Os administradores podem ativar ou desativar conectores para a organização, e os usuários individuais autenticam os serviços que desejam usar dentro do Computer.

O caminho de conexão depende do conector. Integrações integradas, como Google e Microsoft, usam fluxos de autenticação de provedor, enquanto conectores remotos personalizados suportam OAuth 2.0 ou autenticação de chave de API gerenciada pela empresa. Todos os tipos de conector são projetados para transmitir apenas os dados mínimos necessários para concluir a tarefa. O tratamento de dados segue o mesmo modelo de controle. Conectores personalizados remotos devem usar HTTPS, e os dados do conector de arquivo são criptografados em trânsito e em repouso. Os dados empresariais, como entradas de tarefas, saídas, dados de conector e conteúdos de sandbox, não são usados para treinamento de modelo. Os anexos de arquivos empresariais são excluídos após 7 dias.

Defesa contra injeção de prompt

Um agente que navega na web e lê conteúdo externo fica exposto a ataques de injeção de prompt. O Computer herda e estende as defesas que construímos originalmente para o Comet, incluindo nossa arquitetura de defesa de quatro camadas e o BrowseSafe, nosso modelo de detecção de código aberto para segurança de agentes de navegador. Essas defesas foram auditadas pela Trail of Bits.

Classificadores de ML examinam o conteúdo recuperado de fontes externas antes que o Computer aja sobre ele. O sistema de detecção é executado em paralelo com o pipeline de raciocínio do agente e aciona uma parada segura quando conteúdo suspeito é detectado. Os classificadores são atualizados continuamente com base nas descobertas do nosso programa de bug bounty, exercícios de equipe vermelha e eventos de detecção do mundo real.

Além da classificação, o prompt do sistema de cada ferramenta inclui diretrizes explícitas. O conteúdo externo é demarcado como não confiável, e o sistema consulta continuamente a consulta original do usuário ao selecionar e executar ferramentas.

O Computer aplica salvaguardas adicionais ao processar conteúdo não confiável, incluindo tratamento de prompt mais rigoroso e proteções em nível de modelo. Se você quiser ler mais sobre isso, vinculamos as pesquisas e avaliações de segurança relevantes acima.

Controles empresariais

Para organizações no Perplexity Enterprise, os administradores obtêm governança adicional sobre como o Computer opera:

Logs de auditoria: Os administradores podem registrar eventos importantes, como consultas de usuários, ações de agentes, acesso a arquivos e uso de conectores. Os logs se integram aos principais SIEMs, incluindo Splunk, Azure Sentinel e Datadog, para que as equipes de segurança possam monitorar a atividade do Computer junto com a telemetria de infraestrutura existente.

Controles de acesso: Os administradores podem desativar o Computer totalmente ou ativá-lo apenas para membros específicos. Conectores de terceiros, incluindo Gmail, Outlook, Slack, GitHub, Notion, Snowflake, Databricks e Salesforce, podem ser ativados ou desativados individualmente no nível da organização. Os administradores também podem restringir quais modelos o Computer tem permissão para usar.

Controles de faturamento: Os administradores podem definir limites de crédito por posto, substituir alocações para usuários individuais, configurar limites de recarga automática e limites mensais, ou optar por não adicionar créditos além da alocação de postos incluída.

Para obter todos os detalhes, visite nossa Central de Confiabilidade ou consulte a documentação do Computer for Enterprise.