Ako sme do Computer zabudovali bezpečnosť

Perplexity Computer je postavený priamo na existujúcej infraštruktúre spoločnosti Perplexity, ktorá úspešne prešla certifikáciou SOC 2 Type II pre rok 2026, a preberá podnikové bezpečnostné funkcie Perplexity, ako sú SAML SSO, záznamy auditov a podrobné administratívne ovládacie prvky.

Perplexity Computer je autonomný agent, ktorý píše a spúšťa kód, prehliada web a pripája sa k externým službám na dokončenie úloh vo vašom mene.

Je postavený priamo na existujúcej infraštruktúre spoločnosti Perplexity, ktorá úspešne prešla certifikáciou SOC 2 Type II pre rok 2026, a preberá podnikové bezpečnostné funkcie Perplexity, ako sú SAML SSO, záznamy auditov a podrobné administratívne ovládacie prvky.

Spúšťanie kódu a vykonávanie akcií na živých službách prináša nové požiadavky. Tento príspevok opisuje, čo sme vybudovali na vrchole pôvodného základu, aby sme naďalej chránili našich používateľov: izoláciu v sandboxe, konektory a prácu s údajmi, obranu proti prompt injection a podnikovú správu.

Izolácia v sandboxe

Bezpečné spúšťanie kódu vyžaduje izoláciu na hardvérovej úrovni. Každá úloha pre Computer sa spúšťa v sandboxe microVM Firecracker, čím sa presadzuje princíp najnižších oprávnení na úrovni, ktorá presahuje predvolenú bezpečnosť operačného systému. Každé microVM spúšťa svoje vlastné vyhradené jadro Linuxu s minimálnym modelom zariadenia, ktorý zmenšuje povrch útokov.

Každý sandbox je izolovaný v troch smeroch:

Vyhradené jadro: Každá relácia získava vlastnú inštanciu jadra Linuxu.

Izolovaný súborový systém: Každý virtuálny stroj (VM) využíva izolovaný súborový systém, ktorý sa po skončení relácie resetuje.

Súkromný sieťový menný priestor: Sandboxy majú vlastnú izolovanú sieť s vyhradenými pravidlami brány firewall.

Sandboxy sa pri nečinnosti automaticky pozastavia a po určitej dobe nečinnosti sa zničia. Každá nová relácia začína odčisto. Injektujú sa iba poverenia potrebné pre aktuálnu úlohu a tie sa zničia spolu so sandboxom. Podagenti používajú krátkodobé proxy tokeny smerované cez autentifikovanú bránu namiesto surových kľúčov API.

Taktiež oddeľujeme ukladanie údajov od spúšťania kódu naprieč cloudovými sieťami VPC. Toto oddelenie pomáha izolovať uložené používateľské údaje od prostredia spustenia. Všetka komunikácia medzi nimi prebieha cez šifrovaný protokol HTTPS.

Konektory a práca s údajmi

Computer sa môže pripájať k externým službám, pričom prístup zostáva vymedzený a práca s údajmi kontrolovaná. Správcovia môžu pre organizáciu povoliť alebo zakázať konektory a jednotliví používatelia potom autentifikujú služby, ktoré chcú v rámci Computer používať.

Cesta pripojenia závisí od konektora. Vstavané integrácie, ako sú Google a Microsoft, využívajú autentifikačné toky poskytovateľa, zatiaľ čo vlastné vzdialené konektory podporujú OAuth 2.0 alebo autentifikáciu pomocou kľúča API spravovaného podnikom. Všetky typy konektorov sú navrhnuté tak, aby prenášali iba minimálne údaje potrebné na dokončenie úlohy. Práca s údajmi sa riadi rovnakým modelom kontroly. Vzdialené vlastné konektory musia používať HTTPS a údaje súborových konektorov sú šifrované počas prenosu a v pokoji. Podnikové údaje, ako sú vstupy a výstupy úloh, údaje z konektorov a obsah sandboxu, sa nepoužívajú na trénovanie modelov. Podnikové prílohy súborov sa po 7 dňoch vymažú.

Obrana proti prompt injection

Agent, ktorý prehliada web a číta externý obsah, je vystavený útokom typu prompt injection. Computer preberá a rozširuje obranné mechanizmy, ktoré sme pôvodne vytvorili pre Comet, vrátane našej štvorvrstvovej obrannej architektúry a nástroja BrowseSafe, čo je náš open-source detekčný model pre bezpečnosť prehliadačových agentov. Tieto obranné mechanizmy prešli auditom spoločnosti Trail of Bits.

Klasifikátory strojového učenia kontrolujú obsah získaný z externých zdrojov predtým, ako s ním Computer začne pracovať. Detekčný systém funguje paralelne s uvažovacím kanálom agenta a v prípade zistenia podozrivého obsahu spustí bezpečné zastavenie. Klasifikátory sa neustále aktualizujú na základe zistení z nášho programu bug bounty, cvičení red team a udalostí reálnej detekcie.

Okrem klasifikácie obsahuje systémový prompt každého nástroja explicitné bezpečnostné pravidlá. Externý obsah je označený ako nedôveryhodný a systém pri výbere a spúšťaní nástrojov neustále odkazuje na pôvodný používateľský dopyt.

Computer uplatňuje pri spracovaní nedôveryhodného obsahu ďalšie ochranné opatrenia vrátane prísnejšieho zaobchádzania s promptmi a ochrany na úrovni modelu. Ak si o tom chcete prečítať viac, vyššie sme prepojili relevantný výskum a bezpečnostné hodnotenia.

Podnikové kontroly

Pre organizácie využívajúce Perplexity Enterprise získavajú správcovia dodatočnú kontrolu nad tým, ako Computer funguje:

Záznamy auditov: Správcovia môžu zaznamenávať kľúčové udalosti, ako sú používateľské dopyty, akcie agenta, prístup k súborom a využitie konektorov. Záznamy sa integrujú spoprednými nástrojmi SIEM vrátane Splunk, Azure Sentinel a Datadog, takže bezpečnostné tímy môžu monitorovať aktivitu Computer popri existujúcej telemetrii infraštruktúry.

Prístupové ovládacie prvky: Správcovia môžu Computer úplne zakázať alebo ho povoliť len pre konkrétnych členov. Konektory tretích strán vrátane Gmail, Outlook, Slack, GitHub, Notion, Snowflake, Databricks a Salesforce možno zapnúť alebo vypnúť na úrovni organizácie. Správcovia môžu taktiež obmedziť, ktoré modely smie Computer používať.

Kontroly fakturácie: Správcovia môžu nastaviť limity kreditov na jedno miesto, upraviť alokácie pre jednotlivých používateľov, skonfigurovať prahové hodnoty pre automatické dobíjanie a mesačné limity alebo zvoliť možnosť nepridávať žiadne kredity nad rámec zahrnutej alokácie miest.

Úplné podrobnosti nájdete v našom Trust Center alebo v dokumentácii Computer for Enterprise.