بحثان يكشفان طريقتين لدفع مساعد Atlassian Rovo إلى تسريب بيانات Jira وConfluence
أي agent يقرأ من مصدر يستطيع طرف خارجي الكتابة فيه، ويملك أداة تصل إلى الخارج، هو قناة تسريب محتملة بطبيعته إلى أن يثبت العكس.
نُشرت في أوائل أغسطس 2026 طريقتان لتسريب بيانات Jira وConfluence عبر Rovo، المساعد الذكي من Atlassian. وفي الحالتين لم يحتج الباحثون إلى اختراق حساب أحد، بل وضعوا تعليمات في مكان يقرؤه المساعد، فنفّذها.
الطريقة الأولى نشرتها Varonis باسم RovoBlast. فرابط محادثة Rovo يمكن أن يحمل نصًا يُعامَل عند فتحه كأنه سؤال من المستخدم نفسه. فإذا فتحه موظف مسجّل الدخول، يبحث Rovo في المحتوى المتاح لهذا الموظف، ويمكن أن يرسل ما وجده إلى خادم خارجي. وقد نشرت Atlassian إصلاحًا من جهة الخادم في 8 يوليو 2026.
والطريقة الثانية نشرتها PromptArmor في 5 أغسطس 2026، بعد إبلاغ الشركة في 23 مايو، وهي من نوع indirect prompt injection، أي حقن التعليمات بشكل غير مباشر عبر المحتوى. فالتعليمات هنا ليست في رابط، بل مخبأة داخل ملف أو مصدر بيانات. وحين يطلب موظف من Rovo تلخيص التذاكر مثلًا، يقرأ المساعد التعليمات المخبأة كأنها جزء من المهمة، ويستخدم أداة جلب الروابط لإرسال البيانات إلى الخارج.
والتفصيل الذي يُسقط كثيرًا من الحلول المقترحة أن الهجوم يستمر حتى لو أُغلق البحث على الإنترنت للمؤسسة كلها. فإغلاق البحث لا يزيل أداة جلب الروابط.
والقاعدة التي تخرج من الحالتين بسيطة ومزعجة في آن: أي agent يقرأ من مصدر يستطيع طرف آخر الكتابة فيه، ويملك أداة تصل إلى الخارج، هو قناة تسريب محتملة بطبيعته، إلى أن يثبت العكس.
ويعني ذلك أن تقييم أدوات الذكاء الاصطناعي داخل الشركات لم يعد يكتفي بسؤال ما الذي تستطيع الأداة فعله، بل صار يحتاج إلى سؤالين محددين: من أين تقرأ، وإلى أين تستطيع أن ترسل.
المصادر
من عدد الاثنين 27 صفر - 10 أغسطس