AID-H-018.005
極高
Value-Level Capability Metadata & Data Flow Sink Enforcement
把 Jira、Confluence 與其他已連接來源的值標記為機敏資料,模型轉換後仍要保留該標記,並阻擋這些值流入攻擊者指定的 URL、圖片或擷取請求。即使資料檢索本身獲准,這項共同控制仍能在兩條分支中中斷外傳。
Atlassian Rovo 是一項可依使用者權限搜尋 Jira、Confluence 等已連接工作資料的 AI 助理;兩份研究從不同的 Rovo 入口,得到相同的防禦教訓。RovoBlast 把攻擊者的提示詞(prompt)放進攻擊者可控制的 rovoChatPrompt URL 參數;Atlassian 已於 7 月 8 日完成伺服器端修正。PromptArmor 則利用上傳文件中的隱藏指令,搜尋 Jira 與 Confluence,再透過 Rovo 的 URL 開啟工具送出結果;即使關閉網路搜尋,這條路徑仍成立。兩案適合放在同一篇比較,但不能串成同一條攻擊鏈。
rovoChatPrompt 值的 URL。Rovo 把該參數當成提示詞輸入,沒有另外警告或確認,就直接開始工作。rovoChatPrompt,才能上傳惡意文件。它們是不同的進入與執行路徑,只在防禦教訓上相同:不受信任內容不能沿用已連接資料與對外網路權限。rovoChatPrompt 路徑,但上傳文件仍需另外部署指令與資料隔離及工具政策。rovoChatPrompt 行為。這項修正只處理 RovoBlast 入口;上傳文件路徑必須分開追蹤,不能用其中一條分支的結案證據代替另一條。rovoChatPrompt 路徑。在使用者看過並明確確認前,URL 參數不得在已登入的工作階段直接啟動工作。RovoBlast 與上傳文件攻擊適合一起分析,因為它們揭露同一產品的兩種不同信任失效:一條接受連結中的可執行提示詞,另一條讓文件內容驅動搜尋與對外連線。
AIDEFEND 把兩條路徑共同的中斷點放在 AID-H-018.005 的資料到網路出口,並以 AID-H-018.004 限制已連接來源範圍。AID-H-002.002 關閉 URL 參數入口,AID-H-016.001 則分開上傳資料與指令。把控制與分支逐一對應,才不會誤以為修好其中一條,就等於兩條都已關閉。