کاربردهای هوش مصنوعی

چگونه پرپلکسیتی امنیت کامپیوتر را تأمین می‌کند

«کامپیوترِ پرپلکسیتی» (Perplexity Computer) یک عامل خودمختار است که به نمایندگی از شما کد می‌نویسد و اجرا می‌کند، در وب جست‌وجو می‌کند و به سرویس‌های خارجی متصل می‌شود تا وظایف را به انجام برساند. این محصول مستقیماً بر روی زیرساخت فعلی پرپلکسیتی ساخته شده است…

5 دقیقه مطالعه
  • پشتیبانی شبکه
  • فایروال
  • کامپیوتر
  • استفاده
  • می‌کند
  • کنند
  • می‌شود
  • می‌شوند
چگونه پرپلکسیتی امنیت کامپیوتر را تأمین می‌کند

خلاصه تحلیلی خبر

«کامپیوترِ پرپلکسیتی» (Perplexity Computer) یک عامل خودمختار است که به نمایندگی از شما کد می‌نویسد و اجرا می‌کند، در وب جست‌وجو می‌کند و به سرویس‌های خارجی متصل می‌شود تا وظایف را به انجام برساند. این محصول مستقیماً بر روی زیرساخت فعلی پرپلکسیتی ساخته شده است…

موضوعات اصلی: پشتیبانی شبکه، فایروال، کامپیوتر، استفاده، می‌کند، کنند

«کامپیوترِ پرپلکسیتی» (Perplexity Computer) یک عامل خودمختار است که به نمایندگی از شما کد می‌نویسد و اجرا می‌کند، در وب جست‌وجو می‌کند و به سرویس‌های خارجی متصل می‌شود تا وظایف را به انجام برساند.

این محصول مستقیماً بر روی زیرساخت فعلی پرپلکسیتی ساخته شده است که تأییدیه SOC 2 Type II سال ۲۰۲۶ خود را با موفقیت دریافت کرده و ویژگی‌های امنیتی سازمانی پرپلکسیتی نظیر ورود یکپارچه (SAML SSO)، لاگ‌های حسابرسی (Audit Logs) و کنترل‌های مدیریتی در سطح خرد را به کار می‌برد

ایزوله‌سازی سندباکس

اجرای ایمن کد نیازمند ایزوله‌سازی در سطح سخت‌افزار است. هر وظیفه در «کامپیوتر» درون یک سندباکس میکرو ماشین مجازیِ فایرکرکر (Firecracker microVM) اجرا می‌شود که اصل حداقل دسترسی (Least Privilege) را در سطحی فراتر از امنیت پیش‌فرض سیستم‌عامل اعمال می‌کند. هر میکرو ماشین مجازی با هسته لینوکس اختصاصی خود و یک مدل دستگاهی حداقلی بوت می‌شود که سطح حمله را به طرز چشمگیری کاهش می‌دهد.

هر سندباکس در سه بعد ایزوله شده است

  • هسته اختصاصیهر نشست، نمونه هسته لینوکس اختصاصی خود را دریافت می‌کند.
  • سیستم فایل ایزولههر ماشین مجازی از یک سیستم فایل ایزوله استفاده می‌کند که با پایان‌یافتن نشست، بازنشانی و ری‌ست می‌شود.
  • فضای نام شبکه خصوصیسندباکس‌ها شبکه ایزوله مختص به خود را با قواعد فایروال اختصاصی در اختیار دارند.

سندباکس‌ها در زمان بیکار بودن به‌صورت خودکار متوقف می‌شوند و پس از مدتی عدم فعالیت، از بین می‌روند. هر نشست جدید کاملاً تمیز و از صفر شروع می‌شود. تنها اعتبارنامه‌های (Credentials) موردنیاز برای وظیفه فعلی به درون محیط تزریق می‌شوند و همراه با سندباکس از بین می‌روند. عامل‌های فرعی به‌جای استفاده از کلیدهای API خام، از توکن‌های پروکسی کوتاه‌مدت استفاده می‌کنند که از طریق یک درگاه احراز هویت شده هدایت می‌شوند.

همچنین ذخیره‌سازی داده‌ها از اجرای کد در فضای ابرهای خصوصی مجازی (VPC) جدا شده است. این جداسازی به ایزوله‌سازی داده‌های ذخیره‌شده کاربران از محیط اجرا کمک می‌کند. تمامی ارتباطات میان این دو، بر بستر HTTPS رمزنگاری‌شده صورت می‌پذیرد.

رابط‌ها و مدیریت داده‌ها

«کامپیوتر» می‌تواند به سرویس‌های خارجی متصل شود، درحالی‌که دامنه دسترسی‌ها را محدود نگه داشته و مدیریت داده‌ها را تحت کنترل دارد. مدیران سیستم می‌توانند رابط‌ها را برای سازمان فعال یا غیرفعال کنند و سپس کاربران به‌صورت فردی، سرویس‌هایی را که می‌خواهند در داخل «کامپیوتر» استفاده کنند، احراز هویت می‌کند.

مسیر اتصال به نوع رابط بستگی دارد. یکپارچه‌سازی‌های درون‌ساخت نظیر گوگل و مایکروسافت از جریان‌های احراز هویتِ ارائه‌دهنده استفاده می‌کنند، درحالی‌که رابط‌های راه دور سفارشی از OAuth 2.0 یا احراز هویت کلید API مدیریت‌شده توسط سازمان پشتیبانی می‌کنند. تمامی انواع رابط‌ها به‌گونه‌ای طراحی شده‌اند که تنها حداقل داده‌های موردنیاز برای تکمیل وظیفه را منتقل کنند.

مدیریت داده‌ها نیز از همین مدل کنترلی پیروی می‌کند. رابط‌های سفارشی راه دور ملزم به استفاده از HTTPS هستند و داده‌های رابط فایل، در حین انتقال و در حالت بیکار (At Rest) رمزنگاری می‌شوند. داده‌های سازمانی از قبیل ورودی‌ها و خروجی‌های وظایف، داده‌های رابط و محتویات سندباکس برای آموزش مدل استفاده نمی‌شوند. فایل‌های پیوست سازمانی نیز پس از ۷ روز حذف می‌گردند.

دفاع در برابر تزریق پرامپت

عاملی که در وب جست‌وجو می‌کند و محتوای خارجی را می‌خواند، در معرض حملات تزریق پرامپت قرار دارد. «کامپیوتر» نیز از همان سازوکارهای دفاعی‌ای که در اصل برای پروژه Comet ساخته‌شده‌اند، استفاده می‌کند؛ از جملهمعماری دفاعی چهارلایهوBrowseSafeکه مدل تشخیص متن‌باز پرپلکسیتی برای امنیت عامل‌های مرورگر است. این سازوکارهای دفاعی توسط شرکتTrail of Bitsممیزی شده‌اند.

طبقه‌بندی‌کننده‌های یادگیری ماشین (ML Classifiers) پیش از آن که «کامپیوتر» اقدامی انجام دهد، محتوای استخراج‌شده از منابع خارجی را اسکن می‌کنند. سیستم تشخیص، به‌صورت موازی با خط جریان استدلال عامل اجرا می‌شود و در صورت شناسایی محتوای مشکوک، با حفظ سازوکارهای امنیتی متوقف می‌شود. طبقه‌بندی‌کننده‌ها بر اساس یافته‌های حاصل از برنامه باگ‌بانتی، تمرین‌های تیم قرمز و رویدادهای تشخیص در دنیای واقعی، به‌صورت پیوسته به‌روزرسانی می‌شوند.

فراتر از طبقه‌بندی، پرامپت سیستمیِ هر ابزار شامل سازوکارهای محافظتی صریح است. محتوای خارجی به‌عنوان محتوای غیرقابل‌اعتماد علامت‌گذاری می‌شود و سیستم به هنگام انتخاب و اجرای ابزارها، به طور پیوسته به پرسش اولیه کاربر ارجاع می‌دهد. «کامپیوتر» هنگام پردازش محتوای غیرقابل‌اعتماد، تدابیر امنیتی اضافه‌ای را اعمال می‌کند، از جمله مدیریت سخت‌گیرانه‌تر پرامپت و محافظت‌ها در سطح مدل.

کنترل‌های سازمانی

برای سازمان‌هایی که از نسخه سازمانی پرپلکسیتی استفاده می‌کنند، مدیران به حاکمیت بیشتری بر روی نحوه عملکرد «کامپیوتر» دسترسی دارند

  • لاگ‌های حسابرسیمدیران می‌توانند رویدادهای کلیدی نظیر پرسش‌های کاربران، اقدامات عامل، دسترسی به فایل‌ها و استفاده از رابط‌ها را ثبت (Log) کنند. این لاگ‌ها با راهکارهای پیشرو SIEM (مدیریت اطلاعات و رویدادهای امنیتی) از جمله Splunk، Azure Sentinel و Datadog یکپارچه می‌شوند تا تیم‌های امنیتی بتوانند فعالیت‌های «کامپیوتر» را در کنار تله‌متریِ زیرساخت فعلی پایش کنند.
  • کنترل‌های دسترسیمدیران می‌توانند «کامپیوتر» را به طور کامل غیرفعال کنند یا آن را تنها برای اعضای خاصی فعال کنند. رابط‌های شخص ثالث شامل جی‌میل، اوت‌لوک، اسلک، گیت‌هاب، نوشن، اسنوفلیک، دیتابریکز و سلزفورس، هر کدام به‌صورت مجزا در سطح سازمان قابل فعال‌سازی یا غیرفعال‌سازی هستند. مدیران همچنین می‌توانند تعیین کنند که «کامپیوتر» مجاز به استفاده از کدام مدل‌ها است.
  • کنترل‌های صورت‌حسابمدیران می‌توانند سقف اعتبار به‌ازای هر کاربر تعیین کنند، تخصیص‌های اعتباری را برای کاربران خاص تغییر دهند، آستانه‌های شارژ مجدد خودکار و محدودیت‌های ماهانه را پیکربندی کنند یا انتخاب کنند که هیچ اعتباری فراتر از سهمیه پایه حساب کاربری اضافه نشود.

برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.