Cách chúng tôi xây dựng tính năng bảo mật vào Computer
Perplexity Computer được xây dựng trực tiếp trên cơ sở hạ tầng hiện có của Perplexity, đã hoàn thành chứng nhận SOC 2 Type II năm 2026 và kế thừa các tính năng bảo mật dành cho doanh nghiệp của Perplexity như SAML SSO, nhật ký kiểm toán và các quyền kiểm soát quản trị chi tiết.

Perplexity Computer là một tác nhân tự trị viết và chạy mã, duyệt web và kết nối với các dịch vụ bên ngoài để hoàn thành các tác vụ thay mặt bạn.
Tính năng này được xây dựng trực tiếp trên cơ sở hạ tầng hiện có của Perplexity, đã hoàn thành chứng nhận SOC 2 Type II năm 2026, và kế thừa các tính năng bảo mật dành cho doanh nghiệp của Perplexity như SAML SSO, nhật ký kiểm toán và các quyền kiểm soát quản trị chi tiết.
Việc thực thi mã và tương tác với các dịch vụ trực tiếp đặt ra các yêu cầu mới. Bài viết này trình bày những gì chúng tôi đã xây dựng trên nền tảng ban đầu để tiếp tục bảo vệ người dùng của mình: cách ly sandbox, trình kết nối và xử lý dữ liệu, phòng thủ chống tiêm nhiễm câu lệnh, và quản governance doanh nghiệp.
Cách ly sandbox
Chạy mã một cách an toàn đòi hỏi sự cô lập ở cấp độ phần cứng. Mỗi tác vụ Computer chạy bên trong một sandbox microVM Firecracker, thực thi đặc quyền tối thiểu ở mức vượt ra ngoài tính bảo mật của hệ điều hành mặc định. Mỗi microVM khởi động nhân Linux chuyên dụng của riêng nó với mô hình thiết bị tối thiểu giúp giảm thiểu bề mặt tấn công.
Mỗi sandbox được cách ly theo ba chiều:
Nhân chuyên dụng: Mỗi phiên nhận được một thể hiện nhân Linux riêng.
Hệ thống tệp được cách ly: Mỗi VM sử dụng một hệ thống tệp được cách ly sẽ đặt lại khi phiên kết thúc.
Không gian tên mạng riêng: Sandbox có mạng cách ly riêng với các quy tắc tường lửa chuyên dụng.
Sandbox tự động tạm dừng khi ở trạng thái nhàn rỗi và bị hủy sau một khoảng thời gian không hoạt động. Mỗi phiên mới bắt đầu ở trạng thái sạch. Chỉ các thông tin đăng nhập cần thiết cho tác vụ hiện tại mới được đưa vào, và chúng sẽ bị hủy cùng với sandbox. Các tác nhân phụ sử dụng mã thông báo proxy có thời gian sống ngắn được định tuyến qua một cổng đã xác thực thay vì các khóa API thô.
Chúng tôi cũng tách biệt việc lưu trữ dữ liệu khỏi việc thực thi mã trên các VPC đám mây. Sự tách biệt này giúp cách ly dữ liệu người dùng được lưu trữ khỏi môi trường thực thi. Tất cả giao tiếp giữa hai bên đều diễn ra qua HTTPS được mã hóa.
Trình kết nối và xử lý dữ liệu
Computer có thể kết nối với các dịch vụ bên ngoài đồng thời giữ quyền truy cập nằm trong phạm vi và việc xử lý dữ liệu được kiểm soát. Quản trị viên có thể bật hoặc tắt trình kết nối cho tổ chức, và sau đó người dùng cá nhân sẽ xác thực các dịch vụ họ muốn sử dụng bên trong Computer.
Đường dẫn kết nối phụ thuộc vào trình kết nối. Các tích hợp tích hợp sẵn như Google và Microsoft sử dụng quy trình xác thực nhà cung cấp, trong khi các trình kết nối từ xa tùy chỉnh hỗ trợ OAuth 2.0 hoặc xác thực khóa API do doanh nghiệp quản lý. Tất cả các loại trình kết nối đều được thiết kế để chỉ truyền tải tối thiểu dữ liệu cần thiết để hoàn thành tác vụ.
Việc xử lý dữ liệu tuân theo mô hình kiểm soát tương tự. Trình kết nối tùy chỉnh từ xa phải sử dụng HTTPS và dữ liệu trình kết nối tệp được mã hóa khi đang truyền và khi lưu trữ. Dữ liệu doanh nghiệp, chẳng hạn như đầu vào, đầu ra tác vụ, dữ liệu trình kết nối và nội dung sandbox, không được sử dụng để đào tạo mô hình. Các tệp đính kèm của doanh nghiệp sẽ bị xóa sau 7 ngày.
Phòng thủ chống tiêm nhiễm câu lệnh
Một tác nhân duyệt web và đọc nội dung bên ngoài có nguy cơ bị tấn công tiêm nhiễm câu lệnh. Computer kế thừa và mở rộng các biện pháp phòng thủ mà chúng tôi ban đầu xây dựng cho Comet, bao gồm kiến trúc phòng thủ bốn lớp và BrowseSafe, mô hình phát hiện mã nguồn mở của chúng tôi dành cho bảo mật tác nhân trình duyệt. Những biện pháp phòng thủ này đã được kiểm toán bởi Trail of Bits.
Các bộ phân loại ML quét nội dung được truy xuất từ các nguồn bên ngoài trước khi Computer hành động dựa trên nội dung đó. Hệ thống phát hiện chạy song song với đường ống suy luận của tác nhân và kích hoạt dừng an toàn khi phát hiện thấy nội dung đáng ngờ. Các bộ phân loại được cập nhật liên tục dựa trên các phát hiện từ chương trình săn lỗi nhận thưởng, các bài tập nhóm đỏ và các sự kiện phát hiện trong thế giới thực.
Ngoài việc phân loại, câu lệnh hệ thống của mỗi công cụ bao gồm các biện pháp bảo vệ rõ ràng. Nội dung bên ngoài được phân định là không đáng tin cậy và hệ thống liên tục tham chiếu truy vấn ban đầu của người dùng khi chọn và thực thi các công cụ.
Computer áp dụng các biện pháp bảo vệ bổ sung khi xử lý nội dung không đáng tin cậy, bao gồm xử lý câu lệnh nghiêm ngặt hơn và các biện pháp bảo vệ ở cấp độ mô hình. Nếu bạn muốn đọc thêm về chủ đề này, chúng tôi đã liên kết các nghiên cứu và đánh giá bảo mật có liên quan ở trên.
Kiểm soát doanh nghiệp
Đối với các tổ chức sử dụng Perplexity Enterprise, quản trị viên có quyền quản trị bổ sung đối với cách thức hoạt động của Computer:
Nhật ký kiểm toán: Quản trị viên có thể ghi lại các sự kiện chính như truy vấn của người dùng, hành động của tác nhân, quyền truy cập tệp và việc sử dụng trình kết nối. Nhật ký tích hợp với các SIEM hàng đầu bao gồm Splunk, Azure Sentinel và Datadog để các nhóm bảo mật có thể theo dõi hoạt động của Computer cùng với việc đo đạc cơ sở hạ tầng hiện có.
Kiểm soát truy cập: Quản trị viên có thể tắt hoàn toàn Computer hoặc chỉ bật nó cho các thành viên cụ thể. Các trình kết nối của bên thứ ba, bao gồm Gmail, Outlook, Slack, GitHub, Notion, Snowflake, Databricks và Salesforce, đều có thể được bật hoặc tắt ở cấp độ tổ chức. Quản trị viên cũng có thể hạn chế các mô hình nào được phép sử dụng Computer.
Kiểm soát thanh toán: Quản trị viên có thể đặt hạn mức tín dụng cho mỗi chỗ ngồi, ghi đè việc phân bổ cho từng người dùng, cấu hình ngưỡng tự động nạp tiền và giới hạn hàng tháng, hoặc chọn không thêm tín dụng vượt quá mức phân bổ chỗ ngồi đi kèm.
Để biết thông tin chi tiết đầy đủ, hãy truy cập Trung tâm Tin cậy của chúng tôi hoặc xem tài liệu Computer dành cho Doanh nghiệp.