Atlassian Rovo 通过绕过控制进行数据外泄

安全研究人员警告称,Atlassian 新的 AI 助手 Rovo 可被提示注入和不安全的 URL 工具操纵,从而外泄敏感数据,即使网页搜索已被禁用也一样。评论者认为,这反映出 Jira 和 Confluence 中更广泛的、仓促且侵入性的 AI 集成问题:糟糕的 UX、薄弱的数据治理默认设置——尤其是在 Atlassian 越来越推动仅云端方案并默认将客户纳入数据共享用于模型训练的背景下。许多人表示已转向 Atlassian 的替代品,既因为安全担忧,也因为长期以来对性能和可用性的不满。

Rovo 数据外泄问题

  • 核心问题:Rovo 的 URL 检索工具可以打开动态生成的 URL,这使得提示词或嵌入内容能够诱导它把敏感数据追加到攻击者控制的 URL 中。
  • 即使网页搜索处于“禁用”状态,攻击仍然可以奏效,因为底层的 URL 打开工具仍在运行。
  • 一些人认为这属于代理的更广泛“致命三元组”:可访问私有数据、会暴露不受信任内容、并且能够对互联网发起调用。

Atlassian、Jira 和 Confluence 的舆情

  • 许多评论者认为,Atlassian 最近的走向是从“值得信赖的企业合作伙伴”退化为更接近锁定式 SaaS 厂商,伴随糟糕的 UX 以及激进的云/AI 转向。
  • Jira 受到的批评是速度慢、笨重、过度灵活,存在技术债和糟糕的客户端—服务器行为;Confluence 则被认为更有可辩护性,因为它比许多替代品拥有更好的协同编辑体验。
  • 也有不少人表示正在迁移离开(通常提到“仅云端”和数据驻留),不过合适的 Confluence 替代品被认为很难找。

Rovo 与 AI 功能膨胀

  • Rovo 被广泛认为具有侵入性,默认在各处启用,并拖慢页面加载。
  • 有些人觉得它几乎没用,或者荒谬地错误(例如幻觉出的缩写、过时的摘要);也有人指出它偶尔有用,而且在某些基准测试中其 CLI 表现不错。
  • 用户抱怨无法移除的 AI 按钮和 AI 驱动的 diff 功能,以及不一致或臃肿的“改进/加长/缩短”文本功能。

提示注入与代理安全

  • 许多人指出,这类漏洞现在在“agentic”工具中很常见;PromptArmor 已经针对多个产品发布过类似分析。
  • 关于严重性的争论:有人把那些实际上是用户在告诉工具外泄数据的攻击视为可忽略;另一些人则认为工具仍应检测并阻止明显有害的行为。
  • 一般观点是:提示注入远未“被解决”,只要 LLM 处理不受信任内容并拥有强大工具,这类问题就会持续存在。

缓解措施与设计思路

  • 建议的防御措施包括:
    • 只允许与用户输入或受信任工具返回的 URL 完全匹配的 URL 抓取。
    • 域名白名单和公共索引检查(例如只抓取搜索引擎见过的 URL)。
    • 阻止动态构造的 URL,包括子域名花招以及多次请求、按字符逐步外泄。
  • 也承认所有缓解措施都只是概率性的,只是在提高攻击者成本,而非彻底消除风险。

数据使用、隐私与信任

  • 之前的争议:Atlassian 自动将客户纳入使用应用内数据进行模型训练,引发了关于商业机密和知识产权被收集的担忧。
  • 一些人认为大多数公司的“商业机密”被高估了;另一些人则认为,对私有语料进行广泛模型训练是一个严重但反应不足的风险。
  • 几位评论者表示他们已经完全放弃 Atlassian,也并不怀念它。