Rovo 的第三方连接器读取权限可被恶意劫持
AI Know · 技术研究笔记
Rovo 的第三方连接器读取权限可被恶意劫持
向量化检索过程缺乏输入侧的内容清洗;推理代理可通过越权调用绕过租户隔离;攻击者可构造噪音文本窃取相邻文档片段
三分钟读懂
先看结论,再决定是否深读
- Rovo 的第三方连接器读取权限可被恶意劫持
- 向量化检索过程缺乏输入侧的内容清洗
- 推理代理可通过越权调用绕过租户隔离
- 攻击者可构造噪音文本窃取相邻文档片段
- 修复前机密数据面临静默泄漏的长期风险
向量化检索过程缺乏输入侧的内容清洗
推理代理可通过越权调用绕过租户隔离
攻击者可构造噪音文本窃取相邻文档片段
一图看懂
核心原理
Hacker News 热榜爆出的 Atlassian Rovo 数据窃取漏洞,撕开了企业级 AI 搜索产品在权限控制与检索增强生成(RAG)链条上的隐蔽缺口。Rovo 是 Atlassian 于 2024 年推出的智能助手,能够跨 Jira、Confluence、第三方 SaaS 应用进行语义搜索、整理项目摘要并执行工作流。它的核心卖点在于“打破数据孤岛”,将全公司知识汇聚到一个 AI 入口。然而,正是这种跨应用、跨租户的超强连接能力,催生了严重的数据越权风险。
漏洞的本质并不是传统的代码注入,而是一系列围绕 AI 搜索输入、推理执行和输出拼接环节的权限坍塌。攻击者无需攻破 Atlassian 云基础设施,仅凭一个合法但低权限的账号,结合精心构造的查询负载,就能诱导 Rovo 从无权访问的 Confluence 空间或 Jira 项目中间接抽取敏感信息。这标志着企业 AI 风险从“模型层幻觉”向“数据层窃取”的代际升级,迫使所有依赖 RAG 类产品的组织重新审视零信任架构在 AI 管线中的落地方式。
技术细节
工程实践
针对此类以 RAG 为攻击面的数据窃取威胁,开发团队可以从三条可执行的路径立即加固系统。
一是实施请求级权限快照。 在企业 AI 网关层对每次用户查询进行冻结权限快照,解析出用户对 Confluence、Jira 及所有已连接第三方应用的显式权限表,并将其作为不可变的安全上下文注入后续检索和推理管道。任何非预授权空间的文档,即使在后续代理内部因为语义相似被命中,也须在结果合并阶段强制剔除,而非依赖各个连接器的自我过滤。
二是对间接信息泄漏进行差分隐私打散。 在 RAG 的检索结果重排序后、送入大模型前,引入轻量级本地重写器,对所有非直接回答所需的人名、项目代号、金额数字执行随机置换和粒度模糊化。尤其要阻断“关联泄漏”——当一个查询在短时间内跨越多个无直接权限的空间时,系统应立即升高风险等级,开启更激进的脱罩重写,并通知安全运营团队。
三是建立跨会话的查询行为分析基线。 部署基于图神经网络的用户查询行为模型,学习正常用户在工作时间内的语义分布、空间切换频率和文档阅读动力学。当某个账户突然以毫秒级间隔遍历大量项目 ID 或空间键,且查询多为碎片化的堆砌式文本时,系统不等待异常阈值累积,直接中断会话并启动临时权限降级。
评测与决策
没有可靠公开跑分时使用定性判断,不制造精确数字。
风险边界
成本边界方面,全量实时权限验证和输入重写会显著增加推理延迟,单次查询可增加 300 至 500 毫秒,对于已经调用多路搜索的 Rovo 来说,可能导致用户体验从秒级退化到无法接受的慢速。需要在高安全性场景下启用动态采样校验,而非全量覆盖。
幻觉干扰方面,引入差分隐私和文本置换后,模型可能生成被污染的答案,例如将真实的项目预算数字替换为失真值,导致高管决策失误。评测框架必须新增“真实度-安全度”双维评分,防止安全机制沦为新的幻觉源。
越权调用与静默泄露方面,攻击者可能转而使用低频、长周期的方式,将窃取行为稀释到数周甚至数月内,使其隐没在正常查询的长尾里。当前基于阈值的行为分析在此类慢速攻击下极易失效。工程师必须关注“累积语义暴露量”指标,对任一文档的总暴露比特数设置终身上限。
长尾输入与延迟顽疾方面,针对故意堆砌 10 万 Token 以上噪音的输入,即使权限快照能阻断数据返回,模型自身也可能在上下文压缩中泄露已记忆的训练数据或其它会话残留,形成新的记忆泄露面,这要求输入长度不仅受截断限制,更需在注意力机制层面隔离会话上下文。