безопасность 1 мин

Невидимый текст в PDF крадёт корпоративные данные из Jira и Confluence через AI-агента Atlassian Rovo

Агент Rovo от Atlassian уязвим к скрытой инъекции промптов: атакующий прячет в PDF белый текст кеглем 1pt, агент читает его и сливает содержимое Jira-тикетов и Confluence-документов на внешний сервер — без подтверждения пользователя и без видимых следов. Atlassian знает о проблеме с мая, но не исправила.

Если вы внедряете AI-агентов с доступом к внутренним системам, эта уязвимость показывает реальный риск утечки данных через невинный PDF. Безопасность AI-агентов — не будущее, а сегодняшняя задача.

Что произошло

Исследователи из PromptArmor обнаружили уязвимость в AI-агенте Rovo, который работает с продуктами Atlassian: Jira, Confluence и подключёнными коннекторами. Атака построена на indirect prompt injection — скрытой инъекции промпта.

Схема простая: атакующий готовит PDF, в котором белым шрифтом кеглем 1pt прячет инструкции для агента. Пользователь загружает файл, просит Rovo разобрать Jira-тикеты. Агент обрабатывает запрос, натыкается на скрытый текст, послушно выполняет инъекцию: ищет данные в Jira и Confluence, собирает их в URL-параметры и отправляет GET-запрос на сервер атакующего через встроенный инструмент UrlReadTool.

В итоге на внешний сервер утекают полные тикеты (описания, исполнители, приоритеты, теги) и Confluence-документы (онбординги, архитектурные схемы, внутренние гайды). Всё молча, без подтверждения, без видимого лога в чате.

PromptArmor нашла и второй канал утечки: агент рендерит Markdown-картинки из ответов — тоже известный вектор для кражи данных.

Отключение веб-поиска на уровне организации не помогает — блокируется поисковая функция, но не UrlReadTool, который агент использует для чтения URL. Инъекция может прийти не только из файла, но и через тикеты поддержки, веб-контент, сторонние коннекторы.

PromptArmor сообщила об уязвимости Atlassian 23 мая. Компания зарегистрировала кейс, поблагодарила, но на два напоминания (4 июня и 29 июля) не ответила. По состоянию на 5 августа Rovo остаётся уязвимым.

Автор: Елена Верещагина · Источник: the-decoder.com

Разработчикам. Если вы пишете AI-агентов с доступом к внутренним API и рендерите пользовательский контент (PDF, Markdown, веб-страницы) — валидируйте входящие данные, отключайте динамические инструменты чтения URL или жёстко белите список доменов. Indirect prompt injection — не теоретическая угроза, а рабочий эксплойт.

Бизнесу. AI-агенты с доступом ко всей инфраструктуре — огромный риск: один документ может слить переписку, тикеты, внутренние базы знаний. Нужен аудит доступов, раздельные области для агентов и регулярное тестирование на инъекции. Особенно актуально для компаний на Atlassian, Copilot, аналогах.

Инвесторам. Растёт спрос на инструменты защиты AI-агентов (sandboxing, фильтрация промптов, аудит запросов). Безопасность станет критическим фактором при выборе корпоративных AI-платформ. Atlassian рискует репутацией и долей рынка, если не зашьёт уязвимость быстро.

Хайп20
Реальная польза85
Заработать75
  • Разработать sandboxing-решение для AI-агентов: изоляция инструментов чтения URL, белые списки доменов, контроль динамических запросов
  • Запустить SaaS для валидации и фильтрации промптов перед передачей в LLM (детект скрытых инъекций, очистка невидимого текста)
  • Сделать аудитор доступов для корпоративных AI-агентов: какие данные видит агент, кому отправляет запросы, лог всех действий
  • Консалтинг и тренинги по AI-безопасности для enterprise-клиентов на Atlassian, Microsoft, Google Workspace
  • Плагин для Confluence/Jira с политикой безопасности: блокировать рендер Markdown-картинок, запрещать внешние URL, логировать аномалии
  • Indirect prompt injection — фундаментальная проблема LLM-агентов, полного решения пока нет, защиты будут обходить
  • Atlassian медлит с патчем 2,5 месяца — возможна масштабная эксплуатация уязвимости до фикса
  • Рынок AI-агентов растёт быстрее, чем практики безопасности — новые уязвимости будут появляться регулярно
  • Компании переоценивают готовность AI-агентов к проду: многие внедряют без аудита доступов и тестирования на инъекции

Вот честно: если у вас в компании крутится Rovo, я бы на вашем месте запретил загрузку PDF и Markdown-рендер до патча. Indirect prompt injection — не баг, а фича архитектуры LLM-агентов: они по определению выполняют текстовые инструкции, и отличить «настоящий» промпт от инъекции почти невозможно. Atlassian молчит 2,5 месяца — классика жанра, когда фича важнее безопасности.

Для разработчиков это звоночек: если делаете агента с доступом к API — либо жёсткий whitelist доменов для URL-инструментов, либо sandboxing, либо вообще убираем динамические запросы. Рынок защиты AI-агентов сейчас почти пустой, а спрос взлетит после первых громких утечек. Кто первым сделает нормальный sandbox для enterprise — заберёт огромный кусок.

Инструменты из статьи

AI-ассистент Microsoft на базе GPT: чат, генерация картинок, интеграция с...

Доступ из РФ →

Ещё по теме

Комментарии