Atlassian-ன் Rovo AI ஏஜென்ட்டை ஏமாற்றி, ஒரே ஒரு கிளிக்கில் Jira டிக்கெட்டுகள், Confluence பக்கங்கள் மற்றும் API சாவிகளை (keys) ஒரு தாக்குதல்தாரருக்கு அனுப்ப வைக்க முடியும்; மேலும் நிர்வாகியின் "kill switch" (அணைக்கும் பொத்தான்) அடிப்படையான தரவு-பெறுதல் (data-fetch) திறனைத் தடுப்பதில்லை.
இந்தக் குறைபாட்டில் இரண்டு இன்ஜெக்ஷன் (injection) நுட்பங்கள் உள்ளன. இவை ஒரு தீய நபர் உள் பக்கங்களில் மறைமுகக் கட்டளைகளைப் பதிக்கவோ அல்லது Rovo பயனர் சார்பாக வெளிப்பக்க அழைப்புகளை (outbound calls) மேற்கொள்ளச் செய்யும் வகையில் ஒரு இணைப்பை உருவாக்கவோ அனுமதிக்கின்றன.
இந்த பாதிப்பு எவ்வாறு செயல்படுகிறது
Rovo இணைய உள்ளடக்கத்தைப் படித்து, அதைச் சுருக்கித் தருகிறது; மேலும், அது செயல்படுத்தப்பட்டால், இணையத்திலிருந்து கூடுதல் தகவல்களைப் பெறுகிறது. "சுருக்கப்பட வேண்டிய உள்ளடக்கம்" மற்றும் "செயல்படுத்தப்பட வேண்டிய கட்டளைகள்" ஆகியவற்றைத் தனித்தனியாகப் பிரிப்பதில் இந்த ஏஜென்ட் தவறிவிடுகிறது. இந்தக்கலப்பையைப் பயன்படுத்தி இரண்டு வகையான தாக்குதல் முறைகள் செயல்படுகின்றன:
- Content injection (உள்ளடக்கப் புகையீடு) – ஒரு தாக்குதல்தாரர் Confluence பக்கத்தில் ஒரு கட்டளையை மறைத்து வைக்கிறார். Rovo அந்தப் பக்கத்தைப் பரிசோதிக்கும்போது, அந்த மறைமுகக் கட்டளையைப் பின்பற்றி, நிறுவனத்தின் தனிப்பட்ட மின்னஞ்சல் முகவரி மற்றும் பணிப்பகுதியின் (workspace) பெயரைத் கொண்ட ஒரு URL-ஐப் பெற்று, அந்தத் தரவைத் தாக்குதல்தாரரின் சர்வருக்கு அனுப்புகிறது.
- URL injection (URL புகையீடு) – ஒரு தாக்குதல்தாரர் ஒரு குறிப்பிட்ட இணைப்பை (link) அனுப்புகிறார். அதைத் கிளிக் செய்யும்போது, தாக்குதல்தாரர் வழங்கிய உரையை ஒரு முறையான பயனர் கட்டளையாக Rovo கருதுகிறது. ஏஜென்ட் ஒரு படத்தை அடையாளம் காண்பது போன்ற ஒரு சாதாரண வேலையைச் செய்வது போலத் தோன்றினாலும், அதே நேரத்தில் உள் ரகசியங்களை ஒரு வெளிப்பக்க முனையத்திற்கு (external endpoint) அனுப்புகிறது.
இந்த இரண்டு முறைகளும், தான் செயலாக்கும் எந்தவொரு உரையையும் அடிப்படையாகக் கொண்டு ஏதேனும் ஒரு URL-ஐ அழைக்கும் Rovo-வின் திறனைச் சார்ந்தே உள்ளன; சாதாரணச் சுருக்கத்திற்கும் தீய கட்டளைக்கும் இடையிலான வேறுபாட்டைக் கண்டறிய இதில் எந்தப் பாதுகாப்பும் இல்லை.
நிர்வாகியின் 'toggle' ஏன் போதுமானதல்ல
Atlassian-ன் UI கட்டுப்பாடு இணையத் தேடல் பெட்டியை (web-search box) மறைக்கிறது, இது அந்த அம்சத்தை அணைப்பதற்கான வழியாக விளம்பரப்படுத்தப்படுகிறது. ஆனால் நடைமுறையில், அந்தத் toggle முன்முனைத் தனிமத்தை (front-end element) மட்டுமே நீக்குகிறது; URL-களைப் பெறக்கூடிய பின்முனைச் சேவை (back-end service) இன்னும் செயல்பாட்டிலேயே உள்ளது. இது தேடல் இடைமுகத்தை (search interface) மட்டுமே மறைக்கிறது, அடிப்படையான சேவையை அல்ல.
நிறுவனங்களுக்கான பாதிப்புகள்
- Data exposure (தரவு வெளிப்பாடு) – முக்கியமான திட்ட விவரங்கள், உள் ஆவணங்கள் மற்றும் அங்கீகாரத் தகவல்கள் (credential material), பயனரின் மிகக் குறைந்த செயல்பாட்டின் மூலமே நிறுவனத்தின் பாதுகாப்பு எல்லைகளைத் தாண்டி வெளியேறக்கூடும்.
நிர்வாகிகளால் இன்று என்ன சரிபார்க்க முடியும்
- Toggle-ன் செயல்திறன் – இணையத் தேடல் விருப்பத்தை முடக்கிய பிறகு, வேண்டுமென்றே ஏஜென்ட்டிற்கு ஒரு தரவைப் பெறும் கட்டளையை (fetch command) வழங்கி, வெளிப்பக்கக் கோரிக்கைகளைக் (outbound requests) கவனியுங்கள். கோரிக்கை வெற்றிகரமாகச் சென்றால், அந்தத் toggle வெறும் தோற்றத்திற்காக மட்டுமே உள்ளது என்று அர்த்தம்.
- வெளிப்பக்கப் போக்குவரத்து கட்டுப்பாடுகள் (Outbound traffic controls) – ஏஜென்ட் மேற்கொள்ளும் எந்தவொரு வெளிப்பக்க அழைப்பையும் நம்பகமான டொமைன்களின் (trusted domains) அனுமதிக்கப்பட்ட பட்டியலில் (allow-list) மட்டும் கட்டுப்படுத்துங்கள். திறந்த இணைய அணுகல் தரவுத் திருட்டிற்கு வழிவகுக்கும்.
- கட்டளை மற்றும் தரவுப் பிரிப்பு (Instruction-vs-data separation) – நம்பகத்தன்மையற்ற பக்கங்கள் அல்லது கோப்புகளைத் தகுதியான கட்டளை ஆதாரங்களாகத் (trusted command sources) தளம் கருதாததை உறுதிப்படுத்தவும். இந்தப் பிரிப்பு இல்லையென்றால், prompt-injection தாக்குதல்கள் எளிதாக நடக்கும்.
அபாயத்தைக் குறைக்கக் கட்டடக்கலை சார்ந்த நடவடிக்கைகள்
- தனித்தனி சேனல்கள் (Separate channels) – பயனர் தூண்டுதல்கள் (prompts) மற்றும் தரவு மீட்டெடுப்பு ஆகியவற்றைத் தனித்தனி வழித்தடங்கள் (pipelines) மூலம் இயக்கவும். இது தரவில் மறைந்துள்ள ஒரு தீய கட்டளையை (malicious payload) ஒரு கட்டளையாகத் தவறாகப் புரிந்துகொள்வதைத் தடுக்கும்.
- வெளிப்பக்க அழைப்புகளைக் கட்டுப்படுத்துதல் – AI ஏஜென்ட்டிற்குத் தெளிவாக அங்கீகரிக்கப்படாத எந்தவொரு இலக்கையும் தடுக்கும் ஃபயர்வால் (firewall) அல்லது ப்ராக்ஸி (proxy) விதிகளைப் பயன்படுத்தவும்.
- வெளிப்பக்க அழைப்புகளுக்கு மனித அங்கீகாரம் – ஏஜென்ட் நிறுவனத்தின் சூழலைத் தாண்டி ஒரு நெட்வொர்க் கோரிக்கையைத் தொடங்குவதற்கு முன், ஒரு கைமுறை உறுதிப்படுத்தல் (manual confirmation) படிநிலையைத் தேவைப்பாடாக்கவும்.
Atlassian-ன் மறுப்புரை
அடுத்து கவனிக்க வேண்டியவை
இந்த அடிப்படையான பிரிப்புப் பிழையைச் சரிசெய்யும் திருத்தங்கள் (patches) அல்லது கட்டமைப்பு மாற்றங்கள் குறித்த Atlassian-ன் அறிவிப்புகளை நிறுவனங்கள் தொடர்ந்து கண்காணிக்க வேண்டும்.
முக்கியக் கருத்து (Takeaway): மறைமுகக் கட்டளைகளைச் செயல்படுத்தும் Rovo-வின் திறன் காரணமாக, ஒரு தீய பக்கம் அல்லது இணைப்பு ரகசியத் தரவுகளைத் திருடக்கூடும், மேலும் UI toggle அதைத் தடுப்பதில்லை. நிர்வாகிகள் அந்த அம்சம் உண்மையிலேயே முடக்கப்பட்டிருப்பதை உறுதி செய்ய வேண்டும், வெளிப்பக்கப் போக்குவரத்தைக் கட்டுப்படுத்த வேண்டும் மற்றும் AI ஏஜென்ட்கள் தற்செயலாகத் தரவுகளை வெளியேற்றும் (data exfiltration) கருவிகளாக மாறுவதைத் தடுக்க கட்டளை ஓட்டத்தை (instruction flow) மறுவடிவமைப்பு செய்ய வேண்டும்.
