Как мы обеспечили безопасность в Computer
Perplexity Computer построен непосредственно на существующей инфраструктуре Perplexity, которая прошла аттестацию SOC 2 Type II за 2026 год, и наследует функции корпоративной безопасности Perplexity, такие как SAML SSO, журналы аудита и детальные средства административного контроля.

Perplexity Computer — это автономный агент, который пишет и исполняет код, просматривает веб-страницы и подключается к внешним службам для выполнения задач от вашего имени.
Он построен непосредственно на существующей инфраструктуре Perplexity, которая прошла аттестацию SOC 2 Type II за 2026 год, и наследует функции корпоративной безопасности Perplexity, такие как SAML SSO, журналы аудита и детальные средства административного контроля.
Выполнение кода и работа с действующими службами создают новые требования. В этой статье рассказывается, что мы создали поверх базовой архитектуры, чтобы обеспечить безопасность наших пользователей: изоляция в песочнице, коннекторы и обработка данных, защита от инъекций промптов и корпоративное управление.
Изоляция в песочнице
Безопасное выполнение кода требует аппаратной изоляции. Каждая задача Computer выполняется внутри песочницы Firecracker microVM, обеспечивая принцип минимальных привилегий на уровне, выходящем за рамки стандартной безопасности операционной системы. Каждая microVM загружает собственное выделенное ядро Linux с минимальной моделью устройств, что уменьшает поверхность атаки.
Каждая песочница изолирована по трем параметрам:
Выделенное ядро: Каждый сеанс получает собственный экземпляр ядра Linux.
Изолированная файловая система: Каждая виртуальная машина использует изолированную файловую систему, которая сбрасывается по завершении сеанса.
Приватное сетевое пространство имен: Песочницы имеют собственную изолированную сеть с выделенными правилами межсетевого экрана.
Песочницы автоматически приостанавливаются в режиме ожидания и уничтожаются после периода бездействия. Каждый новый сеанс начинается с «чистого листа». Только учетные данные, необходимые для текущей задачи, внедряются в среду и уничтожаются вместе с песочницей. Субагенты используют кратковременные прокси-токены, маршрутизируемые через аутентифицированный шлюз, вместо первичных ключей API.
Мы также разделяем хранение данных и выполнение кода между облачными VPC. Такое разделение помогает изолировать хранимые пользовательские данные от среды выполнения. Все взаимодействие между ними осуществляется по зашифрованному протоколу HTTPS.
Коннекторы и обработка данных
Computer может подключаться к внешним службам, сохраняя при этом ограниченный доступ и контролируемую обработку данных. Администраторы могут включать или отключать коннекторы для организации, а отдельные пользователи затем аутентифицируют службы, которые они хотят использовать внутри Computer.
Путь подключения зависит от коннектора. Встроенные интеграции, такие как Google и Microsoft, используют потоки аутентификации провайдера, в то время как пользовательские удаленные коннекторы поддерживают OAuth 2.0 или аутентификацию через корпоративные ключи API. Все типы коннекторов спроектированы так, чтобы передавать только тот минимум данных, который необходим для выполнения задачи. Обработка данных следует той же модели контроля. Удаленные пользовательские коннекторы должны использовать HTTPS, а данные файловых коннекторов шифруются при передаче и в состоянии покоя. Корпоративные данные, такие как входные и выходные данные задач, данные коннекторов и содержимое песочниц, не используются для обучения моделей. Корпоративные вложения файлов удаляются через 7 дней.
Защита от инъекций промптов
Агент, который просматривает веб-страницы и читает внешний контент, подвержен атакам с использованием инъекций промптов. Computer наследует и расширяет механизмы защиты, изначально созданные нами для Comet, включая нашу четырехуровневую архитектуру защиты и BrowseSafe — нашу модель обнаружения с открытым исходным кодом для безопасности браузерных агентов. Эти средства защиты прошли аудит компании Trail of Bits.
Классификаторы машинного обучения сканируют контент, полученный из внешних источников, прежде чем Computer начнет с ним работать. Система обнаружения работает параллельно с конвейером рассуждений агента и инициирует безопасную остановку при обнаружении подозрительного контента. Классификаторы постоянно обновляются на основе выводов нашей программы по поиску уязвимостей, учений Red Team и реальных инцидентов безопасности.
Помимо классификации, системный промпт каждого инструмента включает явные защитные механизмы. Внешний контент помечается как недоверенный, и система постоянно обращается к исходному запросу пользователя при выборе и выполнении инструментов.
Computer применяет дополнительные меры безопасности при обработке недоверенного контента, включая более строгую обработку промптов и защиту на уровне модели. Если вы хотите узнать об этом больше, мы привели ссылки на соответствующие исследования и оценки безопасности выше.
Корпоративное управление
Для организаций, использующих Perplexity Enterprise, администраторы получают дополнительные возможности управления работой Computer:
Журналы аудита: Администраторы могут регистрировать ключевые события, такие как запросы пользователей, действия агентов, доступ к файлам и использование коннекторов. Журналы интегрируются с ведущими SIEM-системами, включая Splunk, Azure Sentinel и Datadog, чтобы команды безопасности могли отслеживать активность Computer параллельно с телеметрией существующей инфраструктуры.
Контроль доступа: Администраторы могут полностью отключить Computer или разрешить его использование только определенным участникам. Сторонние коннекторы, включая Gmail, Outlook, Slack, GitHub, Notion, Snowflake, Databricks и Salesforce, можно включать или отключать на уровне организации. Администраторы также могут ограничивать выбор моделей, которые разрешено использовать в Computer.
Контроль биллинга: Администраторы могут устанавливать лимиты кредитов на рабочее место, переопределять выделенные ресурсы для отдельных пользователей, настраивать пороги автоматического пополнения и ежемесячные ограничения, а также выбирать вариант отказа от добавления кредитов сверх включенной квоты.
Для получения полной информации посетите наш Центр доверия (Trust Center) или ознакомьтесь с документацией Computer для Enterprise.