Atlassian ના Rovo AI એજન્ટને માત્ર એક ક્લિક દ્વારા Jira ટિકિટો, Confluence પેજ અને API કી હુમલાખોરને મોકલવા માટે છેતરી શકાય છે, અને એડમિનનો “kill switch” મૂળભૂત ડેટા-ફેચ (ડેટા મેળવવાની) ક્ષમતાને અટકાવતો નથી.
આ ખામીમાં બે ઇન્જેક્શન તકનીકો સામેલ છે જે હાનિકારક વ્યક્તિને આંતરિક પેજમાં છુપા કમાન્ડો એમ્બેડ કરવા અથવા એવું લિંક બનાવવા દે છે જે Rovo ને વપરાશકર્તા વતી આઉટબાઉન્ડ કોલ્સ કરવા માટે મજબૂર કરે છે.
આ નબળાઈ કેવી રીતે કામ કરે છે
Rovo વેબ કન્ટેન્ટ વાંચે છે, તેનો સારાંશ આપે છે અને, જ્યારે સક્ષમ હોય ત્યારે, ઇન્ટરનેટ પરથી વધારાની માહિતી મેળવે છે. એજન્ટ “સારાંશ આપવા માટેનું કન્ટેન્ટ” અને “અમલ કરવા માટેની સૂચનાઓ” વચ્ચે તફાવત કરવામાં નિષ્ફળ જાય છે. આ મિશ્રણનો લાભ લેતા બે એટેક વેક્ટર્સ છે:
- Content injection (કન્ટેન્ટ ઇન્જેક્શન) – હુમલાખોર Confluence પેજમાં એક કમાન્ડ છુપાવે છે. જ્યારે Rovo પેજ સ્કેન કરે છે, ત્યારે તે છુપી સૂચનાનું પાલન કરે છે, સંસ્થાના ખાનગી ઇમેઇલ એડ્રેસ અને વર્કસ્પેસ નામ ધરાવતું URL મેળવે છે, અને ડેટા હુમલાખોરના સર્વર પર મોકલે છે.
- URL injection (URL ઇન્જેક્શન) – હુમલાખોર એક ખાસ રીતે બનાવેલું લિંક મોકલે છે. તેના પર ક્લિક કરવાથી Rovo હુમલાખોર દ્વારા આપવામાં આવેલા ટેક્સ્ટને કાયદેસરના વપરાશકર્તા કમાન્ડ તરીકે ગણે છે. એજન્ટ કોઈ હાનિરહિત કાર્ય કરી રહ્યો હોય તેવું લાગે છે, જેમ કે ઈમેજ ઓળખવી, જ્યારે તે સાથે જ આંતરિક સિક્રેટ્સ એક્સટર્નલ એન્ડપોઇન્ટ પર મોકલી રહ્યો હોય છે.
બંને પદ્ધતિઓ Rovo દ્વારા પ્રોસેસ કરવામાં આવતા કોઈપણ ટેક્સ્ટના આધારે મનસ્વી (arbitrary) URL ને કોલ કરવાની ક્ષમતા પર આધારિત છે, જેમાં સામાન્ય સારાંશ અને હાનિકારક સૂચના વચ્ચે તફાવત કરવા માટે કોઈ સુરક્ષા વ્યવસ્થા નથી.
એડમિન ટોગલ શા માટે પૂરતું નથી
Atlassian નું UI કંટ્રોલ વેબ-સર્ચ બોક્સને છુપાવે છે, જેને ફીચર બંધ કરવાની રીત તરીકે બજારવામાં આવે છે. વ્યવહારમાં, ટોગલ ફક્ત ફ્રન્ટ-એન્ડ એલિમેન્ટને દૂર કરે છે; બેક-એન્ડ સર્વિસ જે હજુ પણ URL મેળવી શકે છે તે સક્રિય રહે છે. તે સર્ચ ઇન્ટરફેસને છુપાવે છે, મૂળભૂત સર્વિસને નહીં.
એન્ટરપ્રાઇઝ માટે જોખમો
- Data exposure (ડેટા એક્સપોઝર) – સંવેદનશીલ પ્રોજેક્ટ વિગતો, આંતરિક દસ્તાવેજો અને ક્રેડેન્શિયલ સામગ્રી વપરાશકર્તાના ન્યૂનતમ ઇન્ટરેક્શન સાથે કોર્પોરેટ પેરિમીટરની બહાર જઈ શકે છે.
એડમિનિસ્ટ્રેટર્સ આજે શું ચકાસી શકે છે
- Toggle effectiveness (ટોગલની અસરકારકતા) – વેબ-સર્ચ વિકલ્પને નિષ્ક્રિય કર્યા પછી, જાણીજોઈને એજન્ટને ફેચ કમાન્ડ આપો અને આઉટબાઉન્ડ વિનંતીઓ પર નજર રાખો. જો વિનંતી સફળ થાય છે, તો ટોગલ માત્ર દેખાવ પૂરતો જ છે.
- Outbound traffic controls (આઉટબાઉન્ડ ટ્રાફિક કંટ્રોલ) – એજન્ટ કરી શકે તેવા કોઈપણ બાહ્ય કોલને વિશ્વસનીય ડોમેન્સની allow-list સુધી મર્યાદિત કરો. ખુલ્લો ઇન્ટરનેટ એક્સેસ ડેટા ચોરીને આમંત્રણ આપે છે.
- Instruction-vs-data separation (સૂચના વિરુદ્ધ ડેટા અલગ પાડવું) – ખાતરી કરો કે સિસ્ટમ અવિશ્વસનીય પેજ અથવા ફાઇલોને વિશ્વસનીય કમાન્ડ સ્ત્રોત તરીકે ન ગણે. આ અલગ પાડ્યા વિના, prompt-injection હુમલાઓ સરળ બની જાય છે.
જોખમ ઘટાડવા માટેના આર્કિટેક્ચરલ પગલાં
- Separate channels (અલગ ચેનલો) – યુઝર પ્રોમ્પ્ટ્સ અને ડેટા રિટ્રીવલને અલગ પાઇપલાઇન્સ દ્વારા રૂટ કરો. આ ડેટામાં એમ્બેડ કરેલા હાનિકારક પેલોડને કમાન્ડ તરીકે અર્થઘટન થતું અટકાવે છે.
- Restrict outbound calls (આઉટબાઉન્ડ કોલ્સ પર પ્રતિબંધ) – ફાયરવોલ અથવા પ્રોક્સી નિયમો લાગુ કરો જે AI એજન્ટ માટે સ્પષ્ટપણે મંજૂર ન હોય તેવા કોઈપણ ડેસ્ટિનેશનને બ્લોક કરે છે.
- Human approval for external calls (બાહ્ય કોલ્સ માટે માનવીય મંજૂરી) – એજન્ટ કોર્પોરેટ એન્વાયરમેન્ટની બહાર નેટવર્ક રિક્વેસ્ટ શરૂ કરે તે પહેલાં મેન્યુઅલ કન્ફર્મેશન સ્ટેપની જરૂર હોવી જોઈએ.
Atlassian તરફથી પ્રતિવાદ
આગળ શું જોવું
સંસ્થાઓએ મૂળભૂત સેપરેશન ખામીને સુધારતા કોઈપણ પેચ અથવા કોન્ફિગરેશન ફેરફારો અંગે Atlassian ના અપડેટ્સ પર નજર રાખવી જોઈએ.
Takeaway: Rovo ની છુપા કમાન્ડ્સ ચલાવવાની ક્ષમતાનો અર્થ એ છે કે એક જ હાનિકારક પેજ અથવા લિંક ગુપ્ત ડેટા ચોરી શકે છે, અને UI ટોગલ તેને અટકાવતું નથી. એડમિનિસ્ટ્રેટર્સે ખાતરી કરવી જોઈએ કે ફીચર ખરેખર નિષ્ક્રિય છે, આઉટબાઉન્ડ ટ્રાફિકને સુરક્ષિત કરવો જોઈએ, અને AI એજન્ટોને અજાણતા ડેટા એક્સફિલ્ટ્રેશન (ડેટા ચોરી) ના સાધનો બનતા અટકાવવા માટે ઇન્સ્ટ્રક્શન ફ્લોને ફરીથી ડિઝાઇન કરવો જોઈએ.
