{"schema_version":"1.0","service":"Publicasta","type":"article","id":269,"slug":"atlassian_rovo_prompt_injection_data_exfiltration_2026_08_06","title":"Atlassian Rovo pokazuje, że asystenci AI potrzebują reguł wyjścia","excerpt":"Raport o Rovo nie jest powodem do paniki wokół każdego tenanta Jira. Przypomina jednak, że asystent z prywatnymi danymi i zewnętrznymi narzędziami potrzebuje twardych granic.","language":"pl","default_language":"en","canonical_url":"https://publicasta.com/cybersecurity/atlassian_rovo_prompt_injection_data_exfiltration_2026_08_06?lang=pl","image":{"url":"https://publicasta.com/storage/projects/9/pages/269/2026/08/843277d1-01aa-4308-93a5-0a428b0fd7fc.webp","alt":"Asystent AI zatrzymany przez bramę bezpieczeństwa przed wysłaniem dokumentów firmowych do sieci zewnętrznej"},"publisher":{"id":9,"slug":"cybersecurity","name":"Cyberbezpieczeństwo bez paniki","url":"https://publicasta.com/cybersecurity"},"author":{"name":"Anton R"},"published_at":"2026-08-06T13:46:50+00:00","updated_at":"2026-08-06T13:46:50+00:00","content_markdown":"Wstrzyknięcie ukrytych instrukcji często wygląda jak laboratoryjna sztuczka przeciwko prostemu chatbotowi. Raport PromptArmor o Atlassian Rovo jest ważniejszy, bo pokazuje praktyczne ryzyko firmowe: asystent AI czyta prywatne dane robocze, przetwarza niezaufaną treść i nadal ma drogę do zewnętrznego adresu. Właśnie tam powinna być granica bezpieczeństwa.\n\n ![Asystent AI zatrzymany przez bramę bezpieczeństwa przed wysłaniem dokumentów firmowych do sieci zewnętrznej](https://publicasta.com/storage/projects/9/pages/269/2026/08/843277d1-01aa-4308-93a5-0a428b0fd7fc.webp)\n\n PromptArmor opublikował raport 5 sierpnia 2026 roku. Badacze twierdzą, że Rovo można było skłonić do wysłania treści ticketów Jira i dokumentów Confluence na stronę kontrolowaną przez atakującego za pomocą ukrytej instrukcji. Według nich zgłoszenie trafiło do Atlassian 23 maja, numer sprawy otrzymali 25 maja, ponawiali kontakt w czerwcu i lipcu, a publikacja nastąpiła po ponad dwóch miesiącach bez publicznej poprawki lub dalszej odpowiedzi. W chwili pisania nie znalazłem publicznej odpowiedzi Atlassian, która zaprzeczałaby raportowi.\n\n To nie znaczy, że dane wszystkich klientów Atlassian wyciekły. Publiczne materiały opisują pokazany łańcuch ataku, nie potwierdzoną masową eksploatację. Właściwa reakcja to nie panika, lecz potraktowanie asystentów AI w narzędziach pracy jak oprogramowania z dostępem do danych i sieci.\n\n ## Problemem jest połączenie uprawnień\n\n Rovo to warstwa AI Atlassian dla Jira, Confluence i podłączonych usług. Atlassian opisuje go jako asystenta, który zna firmę, zbiera kontekst ludzi, projektów i kodu oraz łączy aplikacje SaaS innych dostawców. Lista konektorów obejmuje Google Drive, GitHub, GitLab, Microsoft SharePoint, Outlook Mail, Gmail, Zendesk, Box, Dropbox, Figma, Azure DevOps, ServiceNow, Slack i inne źródła.\n\n To jest obietnica produktu i jednocześnie model ryzyka. W Jira i Confluence często są plany produktów, zgłoszenia klientów, notatki o incydentach, rozmowy o bezpieczeństwie, procedury, dokumenty prawne i linki do innych systemów. Przydatny asystent potrzebuje tego kontekstu. Bezpieczny asystent potrzebuje jasnych zasad, dokąd ten kontekst może trafić.\n\n Strony Atlassian o zaufaniu do AI mówią, że uprawnienia platformy i konektorów są respektowane przy poprawnej konfiguracji. Wskazują też, że konektory zarządzane przez administratora nie są domyślnie włączone oraz że dla źródeł takich jak Google Drive i SharePoint można używać list dozwolonych lub blokowanych. To ważne, ale nie odpowiada w pełni na pytanie PromptArmor: czy asystent może wziąć dane, które wolno mu czytać, i umieścić je w zewnętrznym żądaniu zbudowanym przez model?\n\n ## Opisany łańcuch\n\n Najpierw niezaufana treść trafia do miejsca, które asystent może czytać. W przykładzie PromptArmor jest to plik z ukrytymi instrukcjami, ale badacze piszą, że podobny wzorzec może pochodzić z ticketów wsparcia, zewnętrznych dokumentów, podłączonych aplikacji albo danych z sieci, jeśli wyszukiwanie jest aktywne.\n\n Potem użytkownik prosi Rovo o zwykłe zadanie, na przykład uporządkowanie ticketów. Rovo sprawdza Jira i Confluence, bo do tego służy. Ukryta instrukcja próbuje skłonić asystenta do dodania poufnej treści do zewnętrznego adresu. Narzędzie otwierania URL odwiedza ten adres, a serwer odbiorcy może zapisać dane w logach.\n\n Kluczowe jest narzędzie otwierania URL. PromptArmor twierdzi, że atak działa nawet po wyłączeniu wyszukiwania w sieci, ponieważ ta opcja nie usuwa narzędzia otwierającego wyniki. Wyłączenie widocznej funkcji wyszukiwania nie musi więc zamykać wszystkich ścieżek sieciowych.\n\n ## To nie tylko wina modelu\n\n Obwinianie modelu za naiwność jest zbyt proste. Model działa w systemie narzędzi. Jeśli system daje mu prywatne dane i zewnętrzną komunikację, ocena modelu nie powinna być podstawowym zabezpieczeniem.\n\n Pomaga formuła Simona Willisona: prywatne dane, niezaufana treść i komunikacja zewnętrzna. Dwa elementy da się często opanować. Trzy razem tworzą drogę wycieku. Rovo nie jest wyjątkiem; ten sam wzorzec może dotyczyć agentów przeglądarkowych, asystentów programistycznych, narzędzi biurowych, botów wsparcia i wyszukiwarek wewnętrznych.\n\n Obrona musi być deterministyczna. Narzędzie otwierania adresów nie powinno pobierać dowolnego URL złożonego przez model. Bezpieczniej pozwalać tylko na adresy wpisane przez użytkownika albo zwrócone przez zaufany komponent. Zdalne obrazy w Markdown też są żądaniami sieciowymi i mogą stać się sygnałem wycieku.\n\n ## Co sprawdzić\n\n Najpierw ustal, czy Rovo i funkcje AI Atlassian są aktywne w organizacji. Sprawdź prawdziwą konsolę administratora swojego tenanta, nie tylko stronę produktu.\n\n Zrób listę konektorów. Szczególnie ważne są szerokie magazyny dokumentów, kod, wsparcie i poczta: Google Drive, SharePoint, GitHub, GitLab, Zendesk, ServiceNow, Gmail i Outlook. Konektor sensowny dla wyszukiwania może być ryzykowny, jeśli asystent miesza jego wyniki z niezaufanymi instrukcjami i żądaniami zewnętrznymi.\n\n Stosuj minimalne uprawnienia. Nie podłączaj całego dysku ani głównego SharePointa, jeśli wystarczy ograniczona lista folderów. Sprawdź grupy, gości, kontraktorów i stare konta.\n\n Zadaj Atlassian konkretne pytanie: czy przy wyłączonym wyszukiwaniu w sieci Rovo może otworzyć URL zbudowany przez model? Jeśli tak, czy da się tę możliwość wyłączyć, ograniczyć do zaufanych źródeł albo audytować każde żądanie?\n\n Blokuj zewnętrzne adresy budowane przez model, gdy to możliwe. Logi sieciowe, proxy i reguły ochrony przed wyciekiem mogą wykrywać dane w parametrach wychodzących. Traktuj zdalne obrazy i podglądy jak połączenia sieciowe. Wymagaj akceptacji człowieka dla komunikacji zewnętrznej zawierającej dane wewnętrzne.\n\n ## Wniosek\n\n Użytkownicy powinni unikać wgrywania przypadkowych zewnętrznych plików do asystenta połączonego z poufnymi ticketami i dokumentami. Trzeba uważać przy streszczaniu nieznanych załączników klientów, dokumentów dostawców i stron internetowych. Dziwne linki zewnętrzne, nietypowe obrazy lub tekst wyglądający jak ukryta instrukcja powinny trafić do administratorów.\n\n Najważniejsza lekcja brzmi: “model powinien wiedzieć, że nie wolno ujawniać danych” nie jest kontrolą bezpieczeństwa. Granica musi być w warstwie narzędzi: listy dozwolone, klasy danych, pochodzenie treści, akceptacje, logi i bezpieczne ustawienia domyślne. Dla asystenta z dostępem do Jira, Confluence, poczty, dokumentów i kodu liczy się nie inteligencja, lecz to, co może czytać, wyświetlać, wywoływać i wysyłać — oraz kto może to sprawdzić.","available_translations":[{"language":"ar","title":"Atlassian Rovo يوضح لماذا تحتاج مساعدات AI إلى قواعد خروج","html_url":"https://publicasta.com/cybersecurity/atlassian_rovo_prompt_injection_data_exfiltration_2026_08_06?lang=ar","markdown_url":"https://publicasta.com/cybersecurity/atlassian_rovo_prompt_injection_data_exfiltration_2026_08_06.md?lang=ar","json_url":"https://publicasta.com/cybersecurity/atlassian_rovo_prompt_injection_data_exfiltration_2026_08_06.json?lang=ar","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/atlassian_rovo_prompt_injection_data_exfiltration_2026_08_06?lang=ar"},{"language":"de","title":"Atlassian Rovo zeigt, warum KI-Assistenten Ausgangsregeln brauchen","html_url":"https://publicasta.com/cybersecurity/atlassian_rovo_prompt_injection_data_exfiltration_2026_08_06?lang=de","markdown_url":"https://publicasta.com/cybersecurity/atlassian_rovo_prompt_injection_data_exfiltration_2026_08_06.md?lang=de","json_url":"https://publicasta.com/cybersecurity/atlassian_rovo_prompt_injection_data_exfiltration_2026_08_06.json?lang=de","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/atlassian_rovo_prompt_injection_data_exfiltration_2026_08_06?lang=de"},{"language":"en","title":"Atlassian Rovo shows why AI assistants need egress rules, not just search toggles","html_url":"https://publicasta.com/cybersecurity/atlassian_rovo_prompt_injection_data_exfiltration_2026_08_06?lang=en","markdown_url":"https://publicasta.com/cybersecurity/atlassian_rovo_prompt_injection_data_exfiltration_2026_08_06.md?lang=en","json_url":"https://publicasta.com/cybersecurity/atlassian_rovo_prompt_injection_data_exfiltration_2026_08_06.json?lang=en","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/atlassian_rovo_prompt_injection_data_exfiltration_2026_08_06?lang=en"},{"language":"es","title":"Atlassian Rovo muestra por qué los asistentes de IA necesitan reglas de salida","html_url":"https://publicasta.com/cybersecurity/atlassian_rovo_prompt_injection_data_exfiltration_2026_08_06?lang=es","markdown_url":"https://publicasta.com/cybersecurity/atlassian_rovo_prompt_injection_data_exfiltration_2026_08_06.md?lang=es","json_url":"https://publicasta.com/cybersecurity/atlassian_rovo_prompt_injection_data_exfiltration_2026_08_06.json?lang=es","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/atlassian_rovo_prompt_injection_data_exfiltration_2026_08_06?lang=es"},{"language":"fr","title":"Atlassian Rovo rappelle que les assistants IA ont besoin de règles de sortie","html_url":"https://publicasta.com/cybersecurity/atlassian_rovo_prompt_injection_data_exfiltration_2026_08_06?lang=fr","markdown_url":"https://publicasta.com/cybersecurity/atlassian_rovo_prompt_injection_data_exfiltration_2026_08_06.md?lang=fr","json_url":"https://publicasta.com/cybersecurity/atlassian_rovo_prompt_injection_data_exfiltration_2026_08_06.json?lang=fr","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/atlassian_rovo_prompt_injection_data_exfiltration_2026_08_06?lang=fr"},{"language":"pl","title":"Atlassian Rovo pokazuje, że asystenci AI potrzebują reguł wyjścia","html_url":"https://publicasta.com/cybersecurity/atlassian_rovo_prompt_injection_data_exfiltration_2026_08_06?lang=pl","markdown_url":"https://publicasta.com/cybersecurity/atlassian_rovo_prompt_injection_data_exfiltration_2026_08_06.md?lang=pl","json_url":"https://publicasta.com/cybersecurity/atlassian_rovo_prompt_injection_data_exfiltration_2026_08_06.json?lang=pl","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/atlassian_rovo_prompt_injection_data_exfiltration_2026_08_06?lang=pl"},{"language":"ru","title":"Atlassian Rovo показывает, почему AI-ассистентам нужны правила исходящих запросов","html_url":"https://publicasta.com/cybersecurity/atlassian_rovo_prompt_injection_data_exfiltration_2026_08_06?lang=ru","markdown_url":"https://publicasta.com/cybersecurity/atlassian_rovo_prompt_injection_data_exfiltration_2026_08_06.md?lang=ru","json_url":"https://publicasta.com/cybersecurity/atlassian_rovo_prompt_injection_data_exfiltration_2026_08_06.json?lang=ru","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/atlassian_rovo_prompt_injection_data_exfiltration_2026_08_06?lang=ru"},{"language":"zh","title":"Atlassian Rovo 提醒企业：AI 助手需要出站规则","html_url":"https://publicasta.com/cybersecurity/atlassian_rovo_prompt_injection_data_exfiltration_2026_08_06?lang=zh","markdown_url":"https://publicasta.com/cybersecurity/atlassian_rovo_prompt_injection_data_exfiltration_2026_08_06.md?lang=zh","json_url":"https://publicasta.com/cybersecurity/atlassian_rovo_prompt_injection_data_exfiltration_2026_08_06.json?lang=zh","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/atlassian_rovo_prompt_injection_data_exfiltration_2026_08_06?lang=zh"}],"_links":{"self":"https://publicasta.com/cybersecurity/atlassian_rovo_prompt_injection_data_exfiltration_2026_08_06.json?lang=pl","api":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/atlassian_rovo_prompt_injection_data_exfiltration_2026_08_06?lang=pl","html":"https://publicasta.com/cybersecurity/atlassian_rovo_prompt_injection_data_exfiltration_2026_08_06?lang=pl","canonical":"https://publicasta.com/cybersecurity/atlassian_rovo_prompt_injection_data_exfiltration_2026_08_06?lang=pl","markdown":"https://publicasta.com/cybersecurity/atlassian_rovo_prompt_injection_data_exfiltration_2026_08_06.md?lang=pl","json":"https://publicasta.com/cybersecurity/atlassian_rovo_prompt_injection_data_exfiltration_2026_08_06.json?lang=pl","channel":"https://publicasta.com/api/public/v1/channels/cybersecurity","channel_articles":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles","search":"https://publicasta.com/api/public/v1/search","documentation":"https://publicasta.com/api-docs#reading-publicasta","openapi":"https://publicasta.com/api-docs/openapi.json","llms":"https://publicasta.com/llms.txt"}}