Як ми вбудували безпеку в Computer

Perplexity Computer створено безпосередньо на існуючій інфраструктурі Perplexity, яка пройшла атестацію 2026 SOC 2 Type II, і вона успадковує функції корпоративної безпеки Perplexity, такі як SAML SSO, журнали аудиту та детальні засоби адміністративного керування.

Perplexity Computer — це автономний агент, який пише та запускає код, переглядає вебсторінки та підключається до зовнішніх служб для виконання завдань від вашого імені.

Він створений безпосередньо на базія існуючої інфраструктури Perplexity, яка пройшла атестацію SOC 2 Type II за 2026 рік, і успадковує функції корпоративної безпеки Perplexity, такі як SAML SSO, журнали аудиту та детальні засоби адміністративного керування.

Виконання коду та взаємодія з живими службами створюють нові вимоги. У цій статті описано те, що ми створили поверх оригінальної бази для подальшого забезпечення безпеки наших користувачів: ізоляція в пісочниці, конектори та обробка даних, захист від ін'єкцій у підказки та корпоративне управління.

Ізоляція в пісочниці

Безпечний запуск коду вимагає ізоляції на рівні апаратного забезпечення. Кожне завдання Computer виконується в пісочниці мікроВМ Firecracker, що забезпечує дотримання принципів мінімальних привілеїв на рівні, який перевершує стандартну безпеку операційної системи. Кожна мікроВМ завантажує власне виділене ядро Linux з мінімальною моделлю пристрою, яка зменшує поверхню атаки.

Кожна пісочниця ізольована за трьома вимірами:

Виділене ядро: Кожен сеанс отримує власний екземпляр ядра Linux.

Ізольована файлова система: Кожна віртуальна машина використовує ізольовану файлову систему, яка скидається після завершення сеансу.

Приватний простір імен мережі: Пісочниці мають власну ізольовану мережу з виділеними правилами брандмауера.

Пісочниці автоматично стають на паузу в разі бездіяльності та знищуються після періоду неактивності. Кожний новий сеанс починається з чистого аркуша. Вводяться лише облікові дані, необхідні для поточного завдання, і вони знищуються разом із пісочницею. Субагенти використовують недовговічні проксі-токени, що спрямовуються через автентифікований шлюз, а не сирі ключі API.

Ми також відокремлюємо сховище даних від виконання коду у хмарних VPC. Це розділення допомагає ізолювати збережені дані користувача від середовища виконання. Увесь зв'язок між ними здійснюється через зашифрований протокол HTTPS.

Конектори та обробка даних

Computer може підключатися до зовнішніх служб, зберігаючи обмежений доступ та контрольовану обробку даних. Адміністратори можуть увімкнути або вимкнути конектори для організації, а окремі користувачі потім автентифікують служби, якими вони хочуть користуватися всередині Computer.

Шлях підключення залежить від конектора. Вбудовані інтеграції, такі як Google та Microsoft, використовують потоки автентифікації постачальника, тоді як спеціальні віддалені конектори підтримують OAuth 2.0 або автентифікацію за допомогою ключів API, що керуються підприємством. Усі типи конекторів розроблені для передачі лише мінімального обсягу даних, необхідного для виконання завдання.

Обробка даних дотримується такої ж моделі контролю. Віддалені спеціальні конектори повинні використовувати HTTPS, а дані файлових конекторів шифруються під час передачі та зберігання. Корпоративні дані, такі як вхідні та вихідні дані завдань, дані конекторів та вміст пісочниці, не використовуються для навчання моделі. Корпоративні вкладені файли видаляються через 7 днів.

Захист від ін'єкцій у підказки

Агент, який переглядає вебсторінки та читає зовнішній контент, піддається атакам з використанням ін'єкцій у підказки. Computer успадковує та розширює засоби захисту, які ми спочатку розробили для Comet, зокрема нашу чотирирівневу архітектуру захисту та BrowseSafe, нашу модель виявлення з відкритим кодом для безпеки браузерних агентів. Ці засоби захисту були перевірені компанією Trail of Bits.

Класифікатори машинного навчання сканують контент, отриманий із зовнішніх джерел, до того, як Computer виконає дію з ним. Система виявлення працює паралельно з конвеєром міркувань агента та запускає безпечну зупинку під час виявлення підозрілого вмісту. Класифікатори постійно оновлюються на основі висновків нашої програми заохочення за знайдені вразливості (bug bounty), вправ із червоною командою та реальних подій виявлення.

Окрім класифікації, системна підказка кожного інструменту містить явні запобіжні заходи. Зовнішній вміст позначається як недовірений, і система постійно звертається до початкового запиту користувача під час вибору та виконання інструментів.

Computer застосовує додаткові засоби захисту під час обробки недовіреного вмісту, зокрема суворішу обробку підказок і засоби захисту на рівні моделі. Якщо ви хочете прочитати про це детальніше, ми залишили посилання на відповідні дослідження та оцінки безпеки вище.

Корпоративні засоби керування

Для організацій на Perplexity Enterprise адміністратори отримують додаткові можливості управління роботою Computer:

Журнали аудиту: Адміністратори можуть вести журнал ключових подій, таких як запити користувачів, дії агентів, доступ до файлів і використання конекторів. Журнали інтегруються з провідними рішеннями SIEM, зокрема Splunk, Azure Sentinel і Datadog, щоб команди безпеки могли контролювати активність Computer разом із наявною телеметрією інфраструктури.

Контроль доступу: Адміністратори можуть повністю вимкнути Computer або ввімкнути його лише для певних учасників. Сторонні конектори, зокрема Gmail, Outlook, Slack, GitHub, Notion, Snowflake, Databricks і Salesforce, можна вмикати чи вимикати на рівні організації. Адміністратори також можуть обмежувати моделі, які дозволено використовувати Computer.

Керування біллінгом: Адміністратори можуть встановлювати ліміти кредитів на одне місце, перевизначати розподіл для окремих користувачів, налаштовувати порогові значення для автопоповнення та щомісячні ліміти або вирішувати не додавати кредити понад включений розподіл місць.

Для отримання повної інформації відвідайте наш Центр довіри або ознайомтеся з документацією Computer для підприємств.