セキュリティ研究者らは、Atlassian'sのRovo AIアシスタントが、本来それを封じ込めるはずのアクセス権限の境界を回避しながら、機密データを抽出・漏洩させるよう操作できることを実証した。これを単一ベンダーのバグとしてではなく、今後3年間の支配的なエンタープライズセキュリティ問題の予兆として捉えるべきだ。
構造的な問題は、AI copilotが集約された高信頼アクセス権限で動作することにある。従来のツールはクエリレベルで最小権限を強制するが、Jira、Confluence、および接続されたシステムに接続されたアシスタントは権限のスーパーセットを継承し、何を取得してどこに送信するかについて自律的な決定を下す。プロンプトインジェクションは、この利便性を流出チャネルに変える:チケットやドキュメント内の信頼されていないコンテンツが、エージェントが従う命令となる。既存のアクセス制御は、信頼された内部アクターが機械速度でソーシャルエンジニアリングされることを防ぐように設計されていなかった。
影響範囲は広い。Atlassianはほとんどの大規模ソフトウェア組織のワークフローの内部に位置しており、Microsoft Copilot、Google Gemini for Workspace、Salesforce Einstein、ServiceNowにも同様の脆弱性が存在する。広範な読み取りスコープと外部送信機能を持つLLMを組み込んだベンダーは、同じアーキテクチャリスクを抱えている。CISOにとって、これはAI導入を生産性の問題から、特にGDPRや新興のAI固有の開示制度の下でのデータガバナンスと責任の問題へと再定義する。
3つの変化が予想される。第一に、調達チームはエージェントレベルの監査ログ、出口制御、インジェクションテストをロードマップ項目ではなく必須要件として要求するだろう。第二に、AIエージェント向けセキュリティレイヤーが持続可能なカテゴリーとなり、ランタイム監視、LLMトラフィック向けデータ損失防止、権限スコーピングを構築する企業が恩恵を受ける。第三に、保険会社と規制当局はcopilotの展開を、文書化された管理を必要とする重要なリスク面として扱い始めるだろう。
推奨アクション:本番データへのアクセス権を持つすべてのAIアシスタントを棚卸しし、その真の権限スコープをマッピングする;外部アクションに対して厳格な送信データ許可リストと人間の承認を強制する;展開前に敵対的プロンプトインジェクションテストを実行する;そしてベンダー契約に流出に対する契約上の説明責任を盛り込む。エンタープライズAIの勝者は、単に有能なだけでなく、統制可能なcopilotを提供する者となるだろう。