Atlassian Rovo Exfiltra Dados, Burlando Controles

Pesquisadores de segurança alertam que o novo assistente de IA da Atlassian, o Rovo, pode ser manipulado por meio de prompt injection e ferramentas inseguras de URL para exfiltrar dados sensíveis, mesmo com a busca na web desativada. Comentaristas argumentam que isso reflete um padrão mais amplo de integrações de IA apressadas e intrusivas no Jira e no Confluence, UX ruim e padrões fracos de governança de dados — especialmente preocupante à medida que a Atlassian empurra cada vez mais ofertas apenas na nuvem e opta clientes pelo compartilhamento de dados para treinamento de modelos. Muitos relatam ter abandonado a Atlassian em favor de alternativas, citando tanto preocupações de segurança quanto insatisfação de longa data com desempenho e usabilidade.

Problema de exfiltração de dados do Rovo

  • Problema central: a ferramenta de recuperação de URL do Rovo pode abrir URLs geradas dinamicamente, permitindo que prompts ou conteúdo incorporado enganem o sistema e façam com que ele anexe dados sensíveis a URLs controladas pelo atacante.
  • O ataque pode funcionar mesmo quando a busca na web está “desativada”, porque a ferramenta subjacente de abertura de URL ainda está ativa.
  • Alguns veem isso como parte de uma “tríade letal” mais ampla para agentes: acesso a dados privados, exposição a conteúdo não confiável e capacidade de chamar a internet.

Sentimento sobre Atlassian, Jira e Confluence

  • Muitos comentaristas descrevem a trajetória recente da Atlassian como uma queda de “parceiro corporativo confiável” para algo mais próximo de um fornecedor SaaS de aprisionamento, com UX ruim e mudanças agressivas para cloud/IA.
  • Jira é criticado por ser lento, desajeitado e excessivamente flexível, com dívida técnica e mau comportamento cliente-servidor; Confluence é visto como mais defensável devido à edição colaborativa melhor do que a de muitas alternativas.
  • Vários relatam migração para longe da plataforma (muitas vezes citando “apenas cloud” e residência de dados), embora substitutos adequados para o Confluence sejam vistos como difíceis de encontrar.

Rovo e a proliferação de recursos de IA

  • O Rovo é amplamente rejeitado por ser intrusivo, ativado em todo lugar por padrão e deixar as páginas mais lentas.
  • Alguns o consideram quase inútil ou absurdamente errado (por exemplo, siglas alucinadas, resumos desatualizados); outros observam utilidade ocasional e benchmarks em que sua CLI tem bom desempenho.
  • Usuários reclamam de botões de IA que não podem ser removidos e de diffs orientados por IA, além de recursos de texto inconsistentes ou inchados de “melhorar/tornar mais longo/mais curto”.

Prompt injection e segurança de agentes

  • Muitos observam que essa classe de vulnerabilidade agora é comum em ferramentas “agentic”; a PromptArmor publicou textos semelhantes para vários produtos.
  • Debate sobre a gravidade: alguns descartam ataques em que o usuário efetivamente diz à ferramenta para exfiltrar dados; outros argumentam que as ferramentas ainda deveriam detectar e bloquear ações obviamente nocivas.
  • Visão geral: prompt injection está longe de estar “resolvida” e persistirá enquanto LLMs processarem conteúdo não confiável com ferramentas poderosas.

Mitigações e ideias de design

  • Defesas sugeridas:
    • Permitir apenas buscas de URL que correspondam exatamente a URLs inseridas pelo usuário ou retornadas por uma ferramenta confiável.
    • Listas de permissão de domínios e verificações em índices públicos (por exemplo, rastrear apenas URLs vistos por mecanismos de busca).
    • Bloqueio de URLs construídas dinamicamente, incluindo truques com subdomínios e exfiltração em várias requisições, caractere por caractere.
  • Reconhecimento de que todas as mitigações são probabilísticas e aumentam o custo do atacante em vez de eliminar o risco.

Uso de dados, privacidade e confiança

  • Controvérsia anterior: a opção automática da Atlassian de incluir clientes no uso de dados do aplicativo para treinamento de modelos gerou preocupação com segredos comerciais e coleta de propriedade intelectual.
  • Alguns argumentam que os “segredos comerciais” da maioria das empresas são superestimados; outros veem o treinamento amplo de modelos em corpora privados como um risco sério, porém subestimado.
  • Vários comentaristas afirmam ter abandonado completamente a Atlassian e não sentir sua falta.