Atlassian-ന്റെ Rovo AI ഏജന്റിനെക്കൊണ്ട് ഒരു ക്ലിക്കിലൂടെ തന്നെ Jira ടിക്കറ്റുകൾ, Confluence പേജുകൾ, API കീകൾ എന്നിവ ഒരു അറ്റാക്കർക്ക് (attacker) അയക്കാൻ സാധിക്കും. കൂടാതെ, അഡ്മിൻ ഉപയോഗിക്കുന്ന "kill switch" ഈ ഡാറ്റാ-ഫെച്ച് (data-fetch) ശേഷിയെ തടയുന്നില്ല.

ആഭ്യന്തര പേജുകളിൽ (internal pages) ഒളിഞ്ഞിരിക്കുന്ന കമാൻഡുകൾ ഉൾപ്പെടുത്താനോ അല്ലെങ്കിൽ ഉപയോക്താവിന് വേണ്ടി Rovo പുറത്തേക്ക് കോളുകൾ (outbound calls) നടത്താൻ പ്രേരിപ്പിക്കുന്ന തരത്തിലുള്ള ലിങ്കുകൾ നിർമ്മിക്കാനോ സഹായിക്കുന്ന രണ്ട് ഇൻജക്ഷൻ സാങ്കേതികവിദ്യകൾ (injection techniques) ഈ പിഴവിൽ ഉൾപ്പെടുന്നു.

ഈ സുരക്ഷാ പിഴവ് എങ്ങനെ പ്രവർത്തിക്കുന്നു

Rovo വെബ് ഉള്ളടക്കം വായിക്കുകയും അത് സംഗ്രഹിക്കുകയും (summarize) ചെയ്യുന്നു. ഇത് പ്രവർത്തനക്ഷമമാക്കിയാൽ ഇന്റർനെറ്റിൽ നിന്ന് കൂടുതൽ വിവരങ്ങൾ ശേഖരിക്കാനും ഇതിന് സാധിക്കും. "സംഗ്രഹിക്കേണ്ട ഉള്ളടക്കം" (content to be summarized), "നടപ്പിലാക്കേണ്ട നിർദ്ദേശങ്ങൾ" (instructions to execute) എന്നിവയെ വേർതിരിച്ചറിയുന്നതിൽ ഈ ഏജന്റ് പരാജയപ്പെടുന്നു. ഈ മിശ്രണത്തെ രണ്ട് രീതിയിൽ ഉപയോഗപ്പെടുത്താം:

  • Content injection – ഒരു അറ്റാക്കർ Confluence പേജിൽ ഒരു കമാൻഡ് ഒളിപ്പിച്ചു വെക്കുന്നു. Rovo ആ പേജ് സ്കാൻ ചെയ്യുമ്പോൾ, അത് ആ ഒളിഞ്ഞിരിക്കുന്ന നിർദ്ദേശം പിന്തുടരുകയും, സ്ഥാപനത്തിന്റെ സ്വകാര്യ ഇമെയിൽ വിലാസവും വർക്ക്സ്പേസ് പേരും അടങ്ങിയ ഒരു URL ശേഖരിക്കുകയും, ആ ഡാറ്റ അറ്റാക്കറുടെ സെർവറിലേക്ക് കൈമാറുകയും ചെയ്യുന്നു.
  • URL injection – ഒരു അറ്റാക്കർ പ്രത്യേകം തയ്യാറാക്കിയ ഒരു ലിങ്ക് അയക്കുന്നു. അത് ക്ലിക്ക് ചെയ്യുമ്പോൾ, അറ്റാക്കർ നൽകിയ ടെക്സ്റ്റിനെ ഒരു യഥാർത്ഥ ഉപയോക്തൃ കമാൻഡായി Rovo കണക്കാക്കുന്നു. ഒരു ചിത്രം തിരിച്ചറിയുന്നത് പോലുള്ള നിസ്സാരമായ ഒരു കാര്യം ചെയ്യുന്നതായി തോന്നിപ്പിക്കുമ്പോൾ തന്നെ, ഏജന്റ് ആന്തരിക രഹസ്യങ്ങൾ (internal secrets) ഒരു എക്സ്റ്റേണൽ എൻഡ്പോയിന്റിലേക്ക് (external endpoint) അയക്കുന്നു.

സാധാരണമായ സംഗ്രഹനവും (benign summarization) ദുരുദ്ദേശ്യപരമായ നിർദ്ദേശങ്ങളും (malicious instruction) തമ്മിൽ വേർതിരിച്ചറിയാൻ സുരക്ഷാ സംവിധാനങ്ങളില്ലാത്തതിനാൽ, പ്രോസസ്സ് ചെയ്യുന്ന ഏതൊരു ടെക്സ്റ്റിന്റെയും അടിസ്ഥാനത്തിൽ ഏത് URL-ഉം വിളിക്കാനുള്ള Rovo-യുടെ കഴിവിനെയാണ് ഈ രണ്ട് രീതികളും ആശ്രയിക്കുന്നത്.

അഡ്മിൻ ടോഗിൾ (admin toggle) മാത്രം മതിയാകാത്തത് എന്തുകൊണ്ട്

ഫീച്ചർ ഓഫ് ചെയ്യാനുള്ള മാർഗമായി വിപണനം ചെയ്യുന്ന Atlassian-ന്റെ UI കൺട്രോൾ വെബ്-സെർച്ച് ബോക്സ് മറച്ചുവെക്കുന്നു. എന്നാൽ പ്രായോഗികമായി പറഞ്ഞാൽ, ഈ ടോഗിൾ ഫ്രണ്ട്-എൻഡ് ഘടകത്തെ (front-end element) മാത്രമേ നീക്കം ചെയ്യുന്നുള്ളൂ; URL-കൾ ശേഖരിക്കാൻ കഴിയുന്ന ബാക്ക്-എൻഡ് സർവീസ് (back-end service) ഇപ്പോഴും സജീവമായി തുടരുന്നു. ഇത് സെർച്ച് ഇന്റർഫേസിനെയാണ് മറയ്ക്കുന്നത്, അടിസ്ഥാനപരമായ സർവീസിനെയല്ല.

സംരംഭങ്ങൾ നേരിടുന്ന വെല്ലുവിളികൾ

  • Data exposure – ഉപയോക്താവിന്റെ വളരെ കുറഞ്ഞ ഇടപെടലിലൂടെ തന്നെ സെൻസിറ്റീവ് ആയ പ്രോജക്റ്റ് വിവരങ്ങൾ, ആഭ്യന്തര രേഖകൾ, ക്രെഡൻഷ്യലുകൾ (credentials) എന്നിവ കമ്പനിയുടെ സുരക്ഷാ പരിധിക്ക് പുറത്തേക്ക് പോകാൻ സാധ്യതയുണ്ട്.

അഡ്മിനിസ്ട്രേറ്റർമാർക്ക് ഇന്ന് പരിശോധിക്കാവുന്ന കാര്യങ്ങൾ

  1. Toggle effectiveness – വെബ്-സെർച്ച് ഓപ്ഷൻ ഡിസേബിൾ ചെയ്ത ശേഷം, മനഃപൂർവ്വം ഏജന്റിന് ഒരു ഫെച്ച് കമാൻഡ് (fetch command) നൽകി ഔട്ട്‌ബൗണ്ട് റിക്വസ്റ്റുകൾ (outbound requests) ഉണ്ടോ എന്ന് പരിശോധിക്കുക. റിക്വസ്റ്റ് നടക്കുന്നുണ്ടെങ്കിൽ, ടോഗിൾ വെറും കാഴ്ചയ്ക്ക് മാത്രമുള്ളതാണ്.
  2. Outbound traffic controls – ഏജന്റ് നടത്തുന്ന ഏതൊരു എക്സ്റ്റേണൽ കോളും വിശ്വസനീയമായ ഡൊമെയ്‌നുകളുടെ (trusted domains) ഒരു അലൗ-ലിസ്റ്റിലേക്ക് (allow-list) പരിമിതപ്പെടുത്തുക. തുറന്ന ഇന്റർനെറ്റ് ആക്സസ് ഡാറ്റാ മോഷണത്തിന് വഴിയൊരുക്കും.
  3. Instruction-vs-data separation – വിശ്വസനീയമല്ലാത്ത പേജുകളെയോ ഫയലുകളെയോ വിശ്വസനീയമായ കമാൻഡ് സ്രോതസ്സുകളായി സിസ്റ്റം കണക്കാക്കുന്നില്ലെന്ന് ഉറപ്പാക്കുക. ഈ വേർതിരിക്കൽ ഇല്ലെങ്കിൽ, പ്രോംപ്റ്റ്-ഇൻജക്ഷൻ (prompt-injection) ആക്രമണങ്ങൾ വളരെ എളുപ്പമാകും.

അപകടസാധ്യത കുറയ്ക്കുന്നതിനുള്ള ആർക്കിടെക്ചറൽ നടപടികൾ

  • Separate channels – ഉപയോക്താവിന്റെ പ്രോംപ്റ്റുകളും ഡാറ്റാ റിട്രീവലും (data retrieval) വ്യത്യസ്ത പൈപ്പ്‌ലൈനുകളിലൂടെ റൂട്ട് ചെയ്യുക. ഇത് ഡാറ്റയിൽ ഒളിഞ്ഞിരിക്കുന്ന ഒരു ദുരുദ്ദേശ്യമായ പേലോഡ് (malicious payload) കമാൻഡായി വ്യാഖ്യാനിക്കപ്പെടുന്നത് തടയുന്നു.
  • Restrict outbound calls – AI ഏജന്റിന് പ്രത്യേകം അനുമതി നൽകാത്ത ഏതൊരു ഡെസ്റ്റിനേഷനും തടയുന്ന ഫയർവാളുകളോ പ്രോക്സി നിയമങ്ങളോ (proxy rules) നടപ്പിലാക്കുക.
  • Human approval for external calls – കോർപ്പറേറ്റ് പരിധിക്ക് പുറത്തേക്ക് ഒരു നെറ്റ്‌വർക്ക് റിക്വസ്റ്റ് അയക്കുന്നതിന് മുമ്പ് ഏജന്റിന് ഒരു മാനുവൽ കൺഫർമേഷൻ (manual confirmation) ഘട്ടം ആവശ്യമാക്കുക.

Atlassian-ൽ നിന്നുള്ള മറുപടി

ഇനി ശ്രദ്ധിക്കേണ്ട കാര്യങ്ങൾ

അടിസ്ഥാനപരമായ ഈ വേർതിരിക്കൽ പിഴവ് പരിഹരിക്കുന്നതിനുള്ള പാച്ചുകൾ (patches) അല്ലെങ്കിൽ കോൺഫിഗറേഷൻ മാറ്റങ്ങൾ സംബന്ധിച്ച Atlassian-ൽ നിന്നുള്ള അപ്‌ഡേറ്റുകൾ സ്ഥാപനങ്ങൾ നിരീക്ഷിക്കേണ്ടതാണ്.

Takeaway: ഒളിഞ്ഞിരിക്കുന്ന കമാൻഡുകൾ നടപ്പിലാക്കാനുള്ള Rovo-യുടെ കഴിവ് എന്നാൽ ഒരു ചെറിയ ദുരുദ്ദേശ്യപരമായ പേജിലൂടെയോ ലിങ്കിലൂടെയോ രഹസ്യവിവരങ്ങൾ ചോർത്താൻ സാധിക്കും എന്നാണ് അർത്ഥമാക്കുന്നത്, കൂടാതെ UI ടോഗിൾ അത് തടയുന്നില്ല. ഫീച്ചർ യഥാർത്ഥത്തിൽ പ്രവർത്തനരഹിതമാണെന്ന് അഡ്മിൻമാർ ഉറപ്പാക്കണം, ഔട്ട്‌ബൗണ്ട് ട്രാഫിക് നിയന്ത്രിക്കണം, കൂടാതെ AI ഏജന്റുകൾ അറിയാതെ ഡാറ്റ ചോർത്തുന്ന ഉപകരണങ്ങളായി മാറുന്നത് തടയാൻ ഇൻസ്ട്രക്ഷൻ ഫ്ലോ (instruction flow) പുനർരൂപകൽപ്പന ചെയ്യുകയും വേണം.