Atlassian Rovo Exfiltra Datos, Evadiendo Controles

Los investigadores de seguridad advierten que el nuevo asistente de IA de Atlassian, Rovo, puede ser manipulado mediante inyección de prompts y una herramienta de URLs insegura para exfiltrar datos sensibles, incluso cuando la búsqueda web está desactivada. Los comentaristas sostienen que esto refleja un patrón más amplio de integraciones de IA apresuradas e invasivas en Jira y Confluence, mala UX y controles débiles de gobernanza de datos, algo especialmente preocupante porque Atlassian impulsa cada vez más ofertas solo en la nube y activa a los clientes para compartir datos con fines de entrenamiento de modelos. Muchos informan que han abandonado Atlassian en favor de alternativas, citando tanto preocupaciones de seguridad como una insatisfacción prolongada con el rendimiento y la usabilidad.

Problema de exfiltración de datos de Rovo

  • Problema central: la herramienta de recuperación de URLs de Rovo puede abrir URLs generadas dinámicamente, lo que permite que prompts o contenido incrustado la engañen para añadir datos sensibles a URLs controladas por un atacante.
  • El ataque puede funcionar incluso cuando la búsqueda web está “desactivada” porque la herramienta subyacente de apertura de URLs sigue activa.
  • Algunos ven esto como parte de una “tríada letal” más amplia para los agentes: acceso a datos privados, exposición a contenido no confiable y capacidad de conectarse a internet.

Sentimiento sobre Atlassian, Jira y Confluence

  • Muchos comentaristas describen la trayectoria reciente de Atlassian como un declive desde “socio empresarial de confianza” hasta algo más parecido a un proveedor SaaS de bloqueo con mala UX y cambios agresivos hacia la nube/IA.
  • Jira es criticado por ser lento, tosco y demasiado flexible, con deuda técnica y mal comportamiento cliente-servidor; Confluence se ve como más defendible debido a una mejor edición colaborativa que muchas alternativas.
  • Varios informan que están migrando fuera de Atlassian (a menudo citando “solo nube” y residencia de datos), aunque se considera difícil encontrar sustitutos adecuados para Confluence.

Rovo y la proliferación de funciones de IA

  • Rovo es ampliamente rechazado por ser intrusivo, estar habilitado por defecto en todas partes y ralentizar la carga de páginas.
  • Algunos lo encuentran casi inútil o ridículamente incorrecto (p. ej., acrónimos alucinados, resúmenes desactualizados); otros señalan utilidad ocasional y benchmarks donde su CLI funciona bien.
  • Los usuarios se quejan de botones de IA que no se pueden eliminar y de difusiones impulsadas por IA, así como de funciones de texto inconsistentes o infladas de “mejorar/hacer más largo/más corto”.

Inyección de prompts y seguridad de agentes

  • Muchos señalan que esta clase de vulnerabilidad ya es común en herramientas “agentic”; PromptArmor ha publicado análisis similares para varios productos.
  • Debate sobre la gravedad: algunos descartan ataques en los que el usuario esencialmente le dice a la herramienta que exfiltre datos; otros sostienen que las herramientas aun así deberían detectar y bloquear acciones obviamente dañinas.
  • La visión general: la inyección de prompts está lejos de estar “resuelta” y persistirá mientras los LLM procesen contenido no confiable con herramientas poderosas.

Mitigaciones e ideas de diseño

  • Defensas sugeridas:
    • Permitir solo recuperaciones de URL que coincidan exactamente con URLs introducidas por el usuario o devueltas por herramientas de confianza.
    • Listas de अनुमति de dominios y comprobaciones de índice público (p. ej., solo rastrear URLs vistas por motores de búsqueda).
    • Bloquear URLs construidas dinámicamente, incluidos trucos de subdominios y exfiltración multi-solicitud, carácter por carácter.
  • Se reconoce que todas las mitigaciones son probabilísticas y elevan el coste para el atacante en lugar de eliminar el riesgo.

Uso de datos, privacidad y confianza

  • Controversia previa: que Atlassian activara automáticamente a los clientes para usar datos dentro de la app con fines de entrenamiento de modelos generó preocupación por secretos comerciales y extracción de propiedad intelectual.
  • Algunos argumentan que los “secretos comerciales” de la mayoría de las empresas están sobrevalorados; otros ven el entrenamiento amplio de modelos sobre corpus privados como un riesgo serio, pero al que se ha reaccionado poco.
  • Varios comentaristas afirman que han abandonado por completo Atlassian y no la echan de menos.