Hur vi byggde säkerhet i Computer
Perplexity Computer är byggd direkt på Perplexitys befintliga infrastruktur, som har slutfört sin 2026 SOC 2 Type II-attestering, och ärver Perplexitys företagssäkerhetsfunktioner som SAML SSO, audit-loggar och granulära administrativa kontroller.

Perplexity Computer är en autonom agent som skriver och kör kod, söker på webben och ansluter till externa tjänster för att utföra uppgifter åt dig.
Den är byggd direkt ovanpå Perplexitudens befintliga infrastruktur, som har slutfört sin SOC 2 Type II-attestering för 2026, och ärver Perplexitys företagssäkerhetsfunktioner som SAML SSO, audit-loggar och granulära administrativa kontroller.
Att köra kod och agera på levande tjänster introducerar nya krav. Det här inlägget täcker det vi byggde ovanpå den ursprungliga grunden för att fortsätta hålla våra användare säkra: sandlådeisolering, anslutningar och datahantering, försvar mot prompt-injektion samt företagsstyrning.
Sandlådeisolering
Att köra kod på ett säkert sätt kräver hårdvarunivåisolering. Varje Computer-uppgift körs i en Firecracker microVM-sandlåda, vilket tillämpar minsta behörighet på en nivå som går utöver standardoperativsystemets säkerhet. Varje microVM startar upp sin egen dedikerade Linux-kärna med en minimal enhetsmodell som minskar attackytan.
Varje sandlåda är isolerad över tre dimensioner:
Dedikerad kärna: Varje session får sin egen Linux-kärninstans.
Isolerat filsystem: Varje VM använder ett isolerat filsystem som återställs när sessionen avslutas.
Privat nätverksnamnrymd: Sandlådor har ett eget isolerat nätverk med dedikerade brandväggsregler.
Sandlådor pausar automatiskt när de är inaktiva och förstörs efter en period av inaktivitet. Varje ny session börjar ren. Endast de autentiseringsuppgifter som behövs för den aktuella uppgiften injiceras, och de förstörs tillsammans med sandlådan. Underagenter använder kortlivade proxytokens som dirigeras via en autentiserad gateway snarare än råa API-nycklar.
Vi separerar också datalagring från kodutförande över molnets VPC:er. Denna separation hjälper till att isolera lagrad användardata från exekveringsmiljön. All kommunikation mellan de två sker över krypterad HTTPS.
Anslutningar och datahantering
Computer kan ansluta till externa tjänster samtidigt som åtkomsten hålls avgränsad och datahanteringen kontrollerad. Administratörer kan aktivera eller inaktivera anslutningar för organisationen, och enskilda användare autentiserar sedan de tjänster de vill använda i Computer.
Anslutningsvägen beror på anslutningen. Inbyggda integrationer som Google och Microsoft använder leverantörens autentiseringsflöden, medan anpassade fjärranslutningar stöder OAuth 2.0 eller företagsstyrd API-nyckelautentisering. Alla anslutningstyper är utformade för att endast överföra den minimala data som krävs för att slutföra uppgiften.
Datahanteringen följer samma kontrollmodell. Fjärranslutna anpassade anslutningar måste använda HTTPS, och filanslutningsdata krypteras under överföring och i vila. Företagsdata, såsom uppgiftsindata, utdata, anslutningsdata och sandlådeinnehåll, används inte för modellträning. Företagsfilbilagor raderas efter 7 dagar.
Försvar mot prompt-injektion
En agent som surfar på webben och läser externt innehåll utsätts för attacker med prompt-injektion. Computer ärver och utökar de försvar vi ursprungligen byggde för Comet, inklusive vår fyrskiktade försvarsarkitektur och BrowseSafe, vår detektionsmodell med öppen källkod för säkerhet för webbläsaragenter. Dessa försvar granskades av Trail of Bits.
ML-klassificerare skannar innehåll som hämtats från externa källor innan Computer agerar på det. Detektionssystemet körs parallellt med agentens resonemangspipeline och utlöser ett säkert stopp när misstänkt innehåll upptäcks. Klassificerare uppdateras kontinuerligt baserat på fynd från vårt buggbountyprogram, röda lagets övningar och detektionshändelser i den verkliga världen.
Utöver klassificering innehåller varje verktygs systemprompt explicita skyddsräcken. Externt innehåll avgränsas som osäkert, och systemet refererar kontinuerligt till den ursprungliga användarfrågan när verktyg väljs och körs.
Computer tillämpar ytterligare skyddsåtgärder vid bearbetning av osäkert innehåll, inklusive striktare prompt-hantering och skydd på modellnivå. Om du vill läsa mer om detta har vi länkat relevant forskning och säkerhetsutvärderingar ovan.
Företagskontroller
För organisationer på Perplexity Enterprise får administratörer ytterligare styrning över hur Computer fungerar:
Audit-loggar: Administratörer kan logga nyckelhändelser som användarfrågor, agentåtgärder, filåtkomst och anslutningsanvändning. Loggar integreras med ledande SIEM-system inklusive Splunk, Azure Sentinel och Datadog så att säkerhetsteam kan övervaka Computer-aktivitet tillsammans med befintlig infrastrukturtelemetri.
Åtkomstkontroller: Administratörer kan inaktivera Computer helt eller aktivera den endast för specifika medlemmar. Tredjepartsanslutningar, inklusive Gmail, Outlook, Slack, GitHub, Notion, Snowflake, Databricks och Salesforce, kan var och en aktiveras eller inaktiveras på organisationsnivå. Administratörer kan också begränsa vilka modeller som Computer tillåts använda.
Faktureringskontroller: Administratörer kan ställa in kreditgränser per licens, åsidosätta tilldelningar för enskilda användare, konfigurera trösklar för automatisk påfyllning och månatliga gränser, eller välja att inte lägga till krediter utöver den inkluderade licenstilldelningen.
För fullständiga detaljer, besök vårt Trust Center eller se dokumentationen för Computer for Enterprise.