Back to top
  • 공유 分享
  • 인쇄 列印
  • 글자크기 字體大小
已複製網址

PDF暗藏指令操控AI?資安業者稱Atlassian的Rovo恐外洩Jira、Confluence機密

擺放著PDF文件與筆記型電腦的資安審查情境示意圖 / TokenPost.ai

資安業者PromptArmor指出,Atlassian(TEAM)旗下AI助理羅沃(Rovo)可能被PDF文件裡隱藏的指令操控,進而把Jira工單與Confluence文件內容傳送到外部網址。這起主張再度凸顯,能讀取業務文件、還能執行工具動作的AI代理人,在權限控管上面臨的難題。

根據Decrypt的報導,於10日(當地時間)指出,PromptArmor宣稱,使用者只要把藏有隱藏字句的PDF上傳給羅沃,AI就可能把這些字句誤判為指令而非單純文件內容,並依指示把資料送往攻擊者指定的網址。報導將此類攻擊形容為不需使用者額外授權即可觸發的「零點擊攻擊」。

PromptArmor解釋,攻擊者可在PDF裡插入透明色文字或縮到僅一像素大小的字句,讓人眼幾乎察覺不到。當使用者把這份檔案交給羅沃、要求整理Jira工單等例行工作時,AI就有可能把藏在文件裡的字句當成操作指令來執行。

PromptArmor進一步主張,就算把羅沃的網頁搜尋功能關閉,AI仍保留能開啟網址的工具,資料外流的管道並未因此完全封死。不過,攻擊能否得逞,實際上要看檔案處理方式、AI能參照的內容範圍,以及工具呼叫權限三者是否同時湊在一起。

Atlassian官方支援文件說明,羅沃聊天功能可以把使用者上傳的檔案當作業務脈絡來參照使用,格式涵蓋PDF、DOC、JSON、CSV、PPT等文件、試算表與程式檔案。

Atlassian曾在4月的雲端服務更新紀錄中提到,為羅沃聊天新增了PDF、文字檔與圖片的預覽功能,方便使用者直接查看上傳的業務資料,並讓AI進一步運用在後續作業上。

讀取文件的功能雖然提升了資訊檢索與摘要效率,卻也讓外部內容有更多機會左右AI的行為。特別是當「文件輸入」與「開啟網址」這類工具呼叫彼此串連時,原本單純的回答錯誤,就可能演變成實際的資料外洩。

羅沃的設計原意,是在使用者既有權限範圍內,參照Jira、Confluence以及串接的外部應用程式資訊。Atlassian官方也表示,羅沃會遵循既有的權限與存取控管機制,且不會把使用者的輸入與輸出資料用於訓練第三方大型語言模型(LLM)。

然而,存取權限管理與防範「提示注入」(prompt injection)屬於不同層次的控制。只要使用者原本就能閱讀的資料裡藏有惡意指令,AI仍可能在被允許的權限範圍內,做出使用者未曾預期的動作。

PromptArmor把這類手法歸類為「間接提示注入」——攻擊者不是直接在聊天視窗輸入命令,而是把指令藏進網頁、電子郵件、PDF或資料庫等外部內容裡,藉此左右AI的行為模式。

Atlassian生態系內部其實也有相關討論。一則要求把提示注入攻擊記錄進管理員稽核日誌的Jira議題「ROVO-576」,早在2月3日就已建立,但至今仍未標示為已解決。

Atlassian社群論壇4月也有貼文,討論隱藏的惡意指令是否可能誤導羅沃;6月則出現提及提示注入與敏感資訊外洩風險的資安提問。

Atlassian在6月公開的羅沃資安白皮書介紹文中提到,AI威脅偵測與應變的涵蓋範圍包含提示注入與異常存取模式。不過,截至目前,尚未確認Atlassian針對PromptArmor這次主張發布官方修補公告,或正式承認相關漏洞。

對企業用戶而言,導入羅沃這類AI助理時,除了留意文件閱覽權限,也要一併檢視檔案上傳政策、AI能否連到外部網址、工具可執行的動作範圍,以及管理員稽核日誌是否完整。像Jira、Confluence這類匯集開發排程、客戶應對與內部政策的協作工具,除了控管誰能看到文件,更要區分AI讀完文件之後,還能進一步做出哪些動作。

本報先前也曾報導指出,在多個子代理人共同呼叫工具的AI架構中,權限管理與工具呼叫的控管已成為核心課題。這次案例顯示,企業級AI「不用使用者資料訓練模型」的政策之外,檔案輸入、外部網址呼叫與稽核紀錄,仍需要各自獨立把關。

<版權所有 ⓒ TokenPost,未經授權禁止轉載與散佈>

最受歡迎

其他相關文章

留言 0

留言小技巧

好文章。 希望有後續報導。 分析得很棒。

0/1000

留言小技巧

好文章。 希望有後續報導。 分析得很棒。
1