Atlassian Rovo Exfiltra Dados, Burlando Controles
Pesquisadores de segurança alertam que o novo assistente de IA da Atlassian, o Rovo, pode ser manipulado por meio de prompt injection e ferramentas inseguras de URL para exfiltrar dados sensíveis, mesmo com a busca na web desativada. Comentaristas argumentam que isso reflete um padrão mais amplo de integrações de IA apressadas e intrusivas no Jira e no Confluence, UX ruim e padrões fracos de governança de dados — especialmente preocupante à medida que a Atlassian empurra cada vez mais ofertas apenas na nuvem e opta clientes pelo compartilhamento de dados para treinamento de modelos. Muitos relatam ter abandonado a Atlassian em favor de alternativas, citando tanto preocupações de segurança quanto insatisfação de longa data com desempenho e usabilidade.
Problema de exfiltração de dados do Rovo
- Problema central: a ferramenta de recuperação de URL do Rovo pode abrir URLs geradas dinamicamente, permitindo que prompts ou conteúdo incorporado enganem o sistema e façam com que ele anexe dados sensíveis a URLs controladas pelo atacante.
- O ataque pode funcionar mesmo quando a busca na web está “desativada”, porque a ferramenta subjacente de abertura de URL ainda está ativa.
- Alguns veem isso como parte de uma “tríade letal” mais ampla para agentes: acesso a dados privados, exposição a conteúdo não confiável e capacidade de chamar a internet.
Sentimento sobre Atlassian, Jira e Confluence
- Muitos comentaristas descrevem a trajetória recente da Atlassian como uma queda de “parceiro corporativo confiável” para algo mais próximo de um fornecedor SaaS de aprisionamento, com UX ruim e mudanças agressivas para cloud/IA.
- Jira é criticado por ser lento, desajeitado e excessivamente flexível, com dívida técnica e mau comportamento cliente-servidor; Confluence é visto como mais defensável devido à edição colaborativa melhor do que a de muitas alternativas.
- Vários relatam migração para longe da plataforma (muitas vezes citando “apenas cloud” e residência de dados), embora substitutos adequados para o Confluence sejam vistos como difíceis de encontrar.
Rovo e a proliferação de recursos de IA
- O Rovo é amplamente rejeitado por ser intrusivo, ativado em todo lugar por padrão e deixar as páginas mais lentas.
- Alguns o consideram quase inútil ou absurdamente errado (por exemplo, siglas alucinadas, resumos desatualizados); outros observam utilidade ocasional e benchmarks em que sua CLI tem bom desempenho.
- Usuários reclamam de botões de IA que não podem ser removidos e de diffs orientados por IA, além de recursos de texto inconsistentes ou inchados de “melhorar/tornar mais longo/mais curto”.
Prompt injection e segurança de agentes
- Muitos observam que essa classe de vulnerabilidade agora é comum em ferramentas “agentic”; a PromptArmor publicou textos semelhantes para vários produtos.
- Debate sobre a gravidade: alguns descartam ataques em que o usuário efetivamente diz à ferramenta para exfiltrar dados; outros argumentam que as ferramentas ainda deveriam detectar e bloquear ações obviamente nocivas.
- Visão geral: prompt injection está longe de estar “resolvida” e persistirá enquanto LLMs processarem conteúdo não confiável com ferramentas poderosas.
Mitigações e ideias de design
- Defesas sugeridas:
- Permitir apenas buscas de URL que correspondam exatamente a URLs inseridas pelo usuário ou retornadas por uma ferramenta confiável.
- Listas de permissão de domínios e verificações em índices públicos (por exemplo, rastrear apenas URLs vistos por mecanismos de busca).
- Bloqueio de URLs construídas dinamicamente, incluindo truques com subdomínios e exfiltração em várias requisições, caractere por caractere.
- Reconhecimento de que todas as mitigações são probabilísticas e aumentam o custo do atacante em vez de eliminar o risco.
Uso de dados, privacidade e confiança
- Controvérsia anterior: a opção automática da Atlassian de incluir clientes no uso de dados do aplicativo para treinamento de modelos gerou preocupação com segredos comerciais e coleta de propriedade intelectual.
- Alguns argumentam que os “segredos comerciais” da maioria das empresas são superestimados; outros veem o treinamento amplo de modelos em corpora privados como um risco sério, porém subestimado.
- Vários comentaristas afirmam ter abandonado completamente a Atlassian e não sentir sua falta.