Atlassian యొక్క Rovo AI ఏజెంట్ను ఒకే క్లిక్తో Jira టికెట్లు, Confluence పేజీలు మరియు API కీలను దాడి చేసే వ్యక్తికి (attacker) పంపేలా మోసం చేయవచ్చు, మరియు అడ్మిన్ “kill switch” అనేది అంతర్లీనంగా ఉన్న డేటా-ఫెచ్ (data-fetch) సామర్థ్యాన్ని ఆపదు.
ఈ లోపంలో రెండు ఇంజెక్షన్ పద్ధతులు ఉన్నాయి, ఇవి ఒక దురుద్దేశపూరిత వ్యక్తి (malicious actor) అంతర్గత పేజీలలో దాగి ఉన్న కమాండ్లను ఉంచడానికి లేదా Rovo వినియోగదారు తరపున అవుట్బౌండ్ కాల్స్ (outbound calls) చేసేలా ఒక లింక్ను రూపొందించడానికి అనుమతిస్తాయి.
ఈ లోపం (vulnerability) ఎలా పనిచేస్తుంది
Rovo వెబ్ కంటెంట్ను చదువుతుంది, దానిని సంగ్రహిస్తుంది (summarize) మరియు, అది ఎనేబుల్ చేయబడినప్పుడు, ఇంటర్నెట్ నుండి అదనపు సమాచారాన్ని సేకరిస్తుంది. "సంగ్రహించాల్సిన కంటెంట్" మరియు "అమలు చేయాల్సిన సూచనల" మధ్య తేడాను గుర్తించడంలో ఈ ఏజెంట్ విఫలమవుతుంది. ఈ మిశ్రమాన్ని రెండు దాడుల మార్గాల (attack vectors) ద్వారా దుర్వినియోగం చేయవచ్చు:
- Content injection – ఒక దాడి చేసే వ్యక్తి Confluence పేజీలో ఒక కమాండ్ను దాచిపెడతాడు. Rovo ఆ పేజీని స్కాన్ చేసినప్పుడు, అది ఆ దాగి ఉన్న సూచనను అనుసరిస్తుంది, సంస్థ యొక్క ప్రైవేట్ ఈమెయిల్ అడ్రస్ మరియు వర్క్స్పేస్ పేరు ఉన్న URLను సేకరిస్తుంది, మరియు ఆ డేటాను దాడి చేసే వ్యక్తి యొక్క సర్వర్కు పంపిస్తుంది.
- URL injection – ఒక దాడి చేసే వ్యక్తి ఒక ప్రత్యేకమైన లింక్ను పంపిస్తాడు. దానిని క్లిక్ చేయడం వల్ల Rovo, ఆ వ్యక్తి పంపిన టెక్స్ట్ను వినియోగదారు యొక్క అసలైన కమాండ్గా భావిస్తుంది. ఏజెంట్ ఒక చిత్రాన్ని గుర్తించడం వంటి హానిలేని పని చేస్తున్నట్లు కనిపిస్తుంది, కానీ అదే సమయంలో అంతర్గత రహస్యాలను (internal secrets) ఒక బాహ్య ఎండ్పాయింట్కు పంపిస్తుంది.
ఈ రెండు పద్ధతులు Rovo ప్రాసెస్ చేసే ఏ టెక్స్ట్ ఆధారంగానైనా ఏదైనా URLలను పిలిచే సామర్థ్యంపై ఆధారపడి ఉంటాయి, మరియు సాధారణ సారాంశం (summarization) మరియు దురుద్దేశపూరిత సూచనల మధ్య తేడాను గుర్తించడానికి ఎటువంటి రక్షణ చర్యలు లేవు.
అడ్మిన్ టోగుల్ (admin toggle) ఎందుకు సరిపోదు
Atlassian యొక్క UI కంట్రోల్ వెబ్-సెర్చ్ బాక్స్ను దాచిపెడుతుంది, దీనిని ఫీచర్ను ఆఫ్ చేయడానికి ఒక మార్గంగా మార్కెట్ చేస్తున్నారు. వాస్తవానికి, ఈ టోగుల్ కేవలం ఫ్రంట్-ఎండ్ ఎలిమెంట్ను మాత్రమే తొలగిస్తుంది; URLలను సేకరించగల బ్యాక్-ఎండ్ సర్వీస్ మాత్రం యాక్టివ్గానే ఉంటుంది. ఇది సెర్చ్ ఇంటర్ఫేస్ను మాత్రమే కప్పివేస్తుంది, అంతర్లీనంగా ఉన్న సర్వీస్ను కాదు.
సంస్థల (enterprises) కోసం ఉన్న ప్రమాదాలు
- Data exposure – వినియోగదారు యొక్క అతి తక్కువ చర్యతోనే సున్నితమైన ప్రాజెక్ట్ వివరాలు, అంతర్గత డాక్యుమెంటేషన్ మరియు క్రెడెన్షియల్ సమాచారం సంస్థ యొక్క పరిధిని దాటి వెళ్ళిపోవచ్చు.
అడ్మినిస్ట్రేటర్లు ఈరోజు ఏమి తనిఖీ చేయవచ్చు
- Toggle effectiveness – వెబ్-సెర్చ్ ఆప్షన్ను డిసేబుల్ చేసిన తర్వాత, కావాలనే ఏజెంట్కు ఒక ఫెచ్ (fetch) కమాండ్ను ఇచ్చి, అవుట్బౌండ్ రిక్వెస్ట్లను గమనించండి. ఒకవేళ రిక్వెస్ట్ వెళ్తుంటే, ఆ టోగుల్ కేవలం పైపైన మాత్రమే (cosmetic) అని అర్థం.
- Outbound traffic controls – ఏజెంట్ చేసే ఏ బాహ్య కాల్నైనా నమ్మదగిన డొమైన్ల యొక్క 'అలౌ-లిస్ట్' (allow-list) కు పరిమితం చేయండి. ఓపెన్ ఇంటర్నెట్ యాక్సెస్ డేటా దొంగతనాన్ని ఆహ్వానిస్తుంది.
- Instruction-vs-data separation – నమ్మకం లేని పేజీలు లేదా ఫైల్లను నమ్మదగిన కమాండ్ మూలాలుగా సిస్టమ్ పరిగణించకుండా చూసుకోండి. ఈ విభజన లేకపోతే, ప్రాంప్ట్-ఇంజెక్షన్ (prompt-injection) దాడులు చాలా సులభం అవుతాయి.
ప్రమాదాన్ని తగ్గించడానికి ఆర్కిటెక్చరల్ దశలు
- Separate channels – యూజర్ ప్రాంప్ట్లు మరియు డేటా రిట్రీవల్ను వేర్వేరు పైప్లైన్ల ద్వారా పంపండి. దీనివల్ల డేటాలో దాగి ఉన్న దురుద్దేశపూరిత పేలోడ్ (payload) కమాండ్గా పరిగణించబడదు.
- Restrict outbound calls – AI ఏజెంట్ కోసం స్పష్టంగా ఆమోదించబడని ఏ గమ్యస్థానాన్నైనా బ్లాక్ చేసే ఫైర్వాల్స్ లేదా ప్రాక్సీ రూల్స్ను అమలు చేయండి.
- Human approval for external calls – ఏజెంట్ కార్పొరేట్ వాతావరణం నుండి బయటకు వెళ్లే నెట్వర్క్ రిక్వెస్ట్ను ప్రారంభించే ముందు మాన్యువల్ కన్ఫర్మేషన్ (manual confirmation) దశను తప్పనిసరి చేయండి.
Atlassian నుండి ప్రతిస్పందన (Counter-point)
తదుపరి ఏమి గమనించాలి
అంతర్లీనంగా ఉన్న విభజన లోపాన్ని పరిష్కరించే ప్యాచెస్ (patches) లేదా కాన్ఫిగరేషన్ మార్పుల గురించి Atlassian నుండి వచ్చే అప్డేట్లను సంస్థలు పర్యవేక్షించాలి.
ముఖ్య అంశం (Takeaway): దాగి ఉన్న కమాండ్లను అమలు చేసే Rovo సామర్థ్యం వల్ల, ఒకే ఒక దురుద్దేశపూరిత పేజీ లేదా లింక్ రహస్య డేటాను దొంగిలించగలదు, మరియు UI టోగుల్ దానిని ఆపలేదు. ఫీచర్ నిజంగా డిసేబుల్ చేయబడిందని అడ్మిన్లు నిర్ధారించుకోవాలి, అవుట్బౌండ్ ట్రాఫిక్ను నియంత్రించాలి మరియు AI ఏజెంట్లు అనుకోకుండా డేటా ఎక్స్ఫిల్ట్రేషన్ (data exfiltration) సాధనాలుగా మారకుండా ఇన్స్ట్రక్షన్ ఫ్లోను పునర్నిర్మించాలి.
