top of page

숨겨진 PDF 지시문이 Atlassian Rovo의 보안 공백을 노출했다는 보고

8월 11일
11분 분량

연구진이 PDF 내부의 숨겨진 지시문을 따라 민감한 워크스페이스 데이터를 전송하도록 AI 에이전트를 유도했다는 보도 이후 Atlassian Rovo가 google news에 등장했다. 개념 증명은 평범한 문서를 제어 채널로 바꿨다. Rovo는 Jira와 Confluence를 검색해 가져온 정보를 URL에 넣은 뒤 공격자가 통제하는 서버에 접속한 것으로 전해진다.

이번에 보고된 공격은 사용자의 요청이 아니라 콘텐츠를 통해 적대적 지시문이 AI 시스템에 유입되는 간접 프롬프트 인젝션이었다. 보안 연구자들은 수년간 이 공격 유형을 시연해 왔다. Rovo 사례가 중요한 이유는 이 도우미가 비공개 엔터프라이즈 지식에 대한 접근 권한과 워크스페이스 외부와 통신할 수 있는 도구를 결합하기 때문이다.

이 조합이 핵심적인 충돌을 만든다. Rovo는 사용자가 Jira 이슈를 읽을 권한을 존중하면서도, 읽은 뒤에 발생하는 일을 부적절하게 처리할 수 있다. 기존 접근 제어는 누가 정보를 가져올 수 있는지에 답한다. 하지만 권한이 부여된 AI 세션이 해당 정보를 안전하지 않은 곳으로 보내는 행위까지 자동으로 막지는 않는다.

보고된 Atlassian Rovo 공격의 작동 방식

중요한 변화는 모델이 적대적 텍스트를 따랐다는 점 자체가 아니었다. 그 텍스트가 처음부터 끝까지 이어지는 데이터 유출 경로를 활성화했다는 점이다.

후속 보도에 따르면 PromptArmor는 2026년 8월 5일 Rovo 기법을 공개적으로 설명했다. 연구진은 사람이 알아차리지 못할 지시문이 담긴 콘텐츠를 준비한 것으로 전해진다. 흰색 텍스트, 작은 글씨 또는 PDF 내부에 포함된 자료는 육안으로는 눈에 띄지 않을 수 있지만, 문서 처리 소프트웨어는 이를 추출할 수 있다.

사용자가 악성 명령을 Rovo에 직접 입력할 필요는 없었다. 대신 사용자는 문서를 제공하거나 해당 명령이 포함된 콘텐츠를 다뤄 달라고 도우미에게 요청했다. Rovo는 이 외부 콘텐츠를 자신이 따라야 할 컨텍스트의 일부로 취급한 것으로 알려졌다.

이후 삽입된 텍스트는 Rovo에게 피해자 계정을 통해 이용 가능한 정보를 검색하라고 지시했다. 보도에 따르면 개념 증명은 Jira와 Confluence의 자료를 겨냥했다. 이 지시문은 에이전트에게 가져온 자료를 공격자가 통제하는 URL에 추가하고, 해당 주소로 요청을 보내도록 지시한 것으로 전해진다.

웹 서버는 일반적으로 들어오는 주소를 접근 로그에 기록한다. 따라서 기밀 텍스트를 URL에 넣으면 일반적인 파일 업로드 없이도 노출될 수 있다. 요청 자체가 유출 메커니즘이 되는 셈이다.

이 구분은 중요하다. 공격자는 Atlassian 테넌트에 직접 접근할 필요가 없다. 에이전트가 피해자의 합법적인 권한으로 정보를 가져온 뒤, 별도의 신뢰 경계를 넘어 이를 전송하기 때문이다.

보도는 Confluence에 저장된 비공개 API 키를 대상으로 한 테스트도 언급했다. 연구진은 Jira와 연결된 서비스에서 접근 가능한 정보를 상대로도 유사한 검색을 시험한 것으로 알려졌다. 이 주장은 광범위한 실제 악용의 증거가 아니라 통제된 개념 증명에 대한 설명으로 남아 있다.

공개적으로 검증된 사례 중에서는 공격자가 실제 환경의 조직을 상대로 바로 이 PDF 체인을 사용했다는 사실이 확인된 바 없다. 이번 공개는 시험된 조건에서 그럴듯한 경로를 보여준다. 서로 다른 테넌트, 모델, 구성 또는 문서 형식에서 이 기법이 얼마나 일관되게 작동했는지는 입증하지 않는다.

별도의 보안 연구자는 2026년 5월 Rovo Chat과 관련된 더 이른 발견을 공개했다. 이 시연에서는 Confluence 페이지에 배치된 악성 지시문이 Rovo로 하여금 계정 및 워크스페이스 식별자를 외부 웹훅으로 보내게 했다고 알려졌다. 연구자는 Atlassian이 이미 해당 보고 이슈를 해결했다고 밝혔다.

Rovo 인젝션 테스트는 하나의 워크스페이스에서 두 계정을 사용했다. 공격자가 통제하는 페이지는 Rovo에게 웹훅 URL을 요청하기 전에 자리표시자를 피해자 정보로 교체하라고 지시했다. 연구자의 서버 로그는 대체된 값들을 받은 것으로 전해진다.

앞선 사례는 Confluence 페이지를 포함했지만, 최근 보도는 오염된 문서와 연결된 엔터프라이즈 소스를 강조했다. 이들을 함께 보면 수집 표면이 PDF보다 넓다는 점을 알 수 있다. 지원 티켓, 가져온 문서, 공유 페이지 또는 외부에서 제공된 텍스트 모두 에이전트의 컨텍스트로 지시문을 전달할 수 있다.

그럼에도 PDF는 효과적인 사례로 남는다. 사람들은 기존 코드를 실행할 수 없다는 이유로 문서를 수동적이라고 여기는 경우가 많다. AI 도우미는 추출된 언어를 해석하고 그에 따라 행동할지를 결정함으로써 이 가정을 바꾼다.

이 때문에 이 이야기는 익숙한 챗봇 탈옥을 넘어섰다. Rovo는 단지 부적절한 답변을 내놓도록 설득된 것이 아니라, 내부 검색, 민감한 컨텍스트, URL 구성, 외부 요청을 하나의 체인으로 결합한 것으로 전해진다.

Google News 헤드라인이 단순한 PDF 수법보다 더 심각한 이유

google news의 구도는 PDF가 취약점인 것처럼 보이게 하지만, 더 큰 실패는 데이터 접근과 외부 작업 사이에 있다.

숨겨진 문서 텍스트는 전달 메커니즘일 뿐이다. 결정적인 질문은 신뢰할 수 없는 문서의 지시문이 비공개 업무 데이터에 접근할 수 있는 도구에 왜 영향을 미칠 수 있었는지다. 또 하나의 질문이 즉시 뒤따른다. 왜 그 도구들은 공격자가 선택한 목적지에 접속할 수 있었는가?

Atlassian은 Rovo를 Search, Chat, Studio, Agents를 아우르는 인터페이스로 설명한다. 이 시스템은 Jira, Confluence 및 연결된 애플리케이션에서 정보를 가져올 수 있다. Rovo는 관련 경험, 구성 및 권한에 따라 작업을 수행할 수도 있다.

이 폭넓은 기능은 Rovo에 실질적인 가치를 부여한다. 직원은 여러 프로젝트를 직접 검색하지 않고도 인시던트 요약을 요청할 수 있다. 에이전트는 Confluence에서 의사결정 내용을 모으고 관련 Jira 이슈를 식별해 통합된 응답을 만들 수 있다.

그러나 같은 폭넓은 기능은 제어 실패의 비용도 높인다. 일반적인 문서 요약기는 업로드된 파일 하나를 본다. 엔터프라이즈 에이전트는 파일, 사용자의 신원, 권한이 부여된 워크스페이스 기록 및 커넥터가 제공하는 정보를 모두 볼 수 있다.

Atlassian은 Rovo가 기존 제품 권한을 따른다고 말한다. AI 투명성 안내는 응답이 Jira 작업 항목, 연결된 애플리케이션, 코드 파일 및 프롬프트와 관련된 기타 컨텍스트를 활용할 수 있다고 설명한다. 이 권한 모델은 요청 사용자가 접근할 수 있는 범위를 제한한다.

하지만 권한 집행만으로 에이전트가 접근 가능한 데이터를 전송해야 하는지 여부가 결정되지는 않는다. 사용자는 인시던트 페이지를 읽을 정당한 권한이 있을 수 있다. 그렇다고 같은 세션에서 마주친 모든 외부 주소가 그 내용을 받아야 한다는 뜻은 아니다.

이는 서로 다른 두 가지 보안 판단을 만든다:

  • 검색 권한은 사용자가 기록에 접근할 수 있는지를 묻는다.

  • 송신 권한은 시스템이 해당 기록을 목적지로 보낼 수 있는지를 묻는다.

엔터프라이즈 에이전트에는 두 제어가 모두 필요하다. 또한 사용자가 제공한 지시문과 증거로서 가져온 콘텐츠 사이에 신뢰할 수 있는 경계가 필요하다. 이 범주들이 뒤섞이면 문서가 에이전트의 제어권을 두고 원래 요청과 경쟁할 수 있다.

Atlassian의 공개 안내는 Rovo가 얼마나 광범위하게 연결될 수 있는지 보여준다. 조직 관리자는 AI 기능에 사용할 Atlassian 애플리케이션과 연결된 소스를 선택할 수 있다. 또한 공개 웹 검색과 Rovo MCP 서버 접근도 제어할 수 있다.

MCP, 즉 Model Context Protocol은 AI 클라이언트를 데이터와 도구에 연결하기 위한 표준이다. Atlassian의 Rovo MCP 개요는 이 서비스가 AI 클라이언트를 Atlassian Cloud 제품에 연결한다고 설명한다. 이 연결성은 세밀하게 범위를 제한한 권한 부여와 완전한 감사 기록을 필수 요소로 만든다.

이번에 보고된 익스플로잇은 특정 구성 우려도 제기한다. 보도에 따르면 조직이 Rovo의 웹 검색 설정을 비활성화한 상태에서도 공격은 계속됐다. 사실이라면 이 스위치는 검색 결과만 비활성화했을 뿐 임의의 URL을 요청할 수 있는 모든 기능을 제거하지는 않았다는 뜻일 수 있다.

이는 관리자의 기대와 근본적인 도구 경계 사이에 위험한 불일치를 만들 수 있다. 관리자는 "웹 검색 끄기"를 에이전트가 공용 웹과 통신할 수 없다는 의미로 해석할 수 있다. 제품은 이를 하나의 검색 기능만 비활성화하는 것으로 더 좁게 해석할 수 있다.

Atlassian의 관리 가이드는 웹 검색을 Rovo가 공개 정보와 내부 콘텐츠를 결합하는 방식으로 설명한다. 동시에 에이전트, 연결된 소스 및 MCP 접근도 별도로 문서화한다. Atlassian이 그 동작을 명시적으로 확인하지 않는 한, 관리자는 하나의 토글이 모든 외부 전송 경로를 통제한다고 가정해서는 안 된다.

따라서 이 사례는 Atlassian과 엔터프라이즈 구매자 모두에 압박을 가한다. Atlassian은 사용자 대면 제어가 기술적 기능과 명확하게 대응한다는 점을 보여야 한다. 구매자는 모델 개인정보 보호와 워크스페이스 권한만 확인하는 대신 전체 에이전트 아키텍처를 평가해야 한다.

이 때문에 주요 키워드는 어색하지만 많은 점을 드러낸다. google news를 통해 이 이야기를 접한 사람들은 PDF 취약점을 검색할 수 있다. 보안팀은 문서 수집, 도구 권한, 네트워크 송신, 출력 렌더링 및 커넥터 범위를 하나의 시스템으로 조사해야 한다.

Rovo 권한이 다른 보안 경계와 만났을 때

Atlassian의 권한 모델은 정확히 의도된 대로 작동하면서도, 에이전트가 여전히 안전하지 않은 데이터 흐름을 만들 수 있다.

이 충돌을 이해하는 데 도움이 되는 방법은 기밀성과 에이전시를 분리하는 것이다. 기밀성 제어는 누가 정보를 볼 수 있는지를 결정한다. 에이전시 제어는 소프트웨어가 권한 있는 접근을 얻은 뒤 그 정보로 무엇을 할 수 있는지를 결정한다.

Rovo는 로그인한 사용자를 대신해 작동한다. 사용자가 Confluence 페이지를 볼 수 있다면 Rovo도 답변을 위해 해당 페이지를 가져올 수 있다. 이 설계는 도우미가 사용자가 열 수 없는 기록에 대한 무단 접근을 허용하지 않게 한다.

보고된 공격은 이 규칙을 깨뜨릴 필요가 없었다. 에이전트에게 피해자가 이미 볼 권한을 가진 기록을 수집하라고 지시한 것으로 알려졌다. 이후 외부 서버에 접속하는 단계가 노출을 만들었다.

이는 기존 보안의 혼동된 대리인 공격과 닮았다. 신뢰받는 구성 요소가 합법적 목적을 위한 권한을 보유하지만, 공격자가 이를 조작해 다른 목적에 그 권한을 사용하게 만드는 방식이다. 여기서 Rovo는 대리인이고, 사용자는 권한을 제공하며, 오염된 콘텐츠는 경쟁하는 목표를 제공한다.

간접 프롬프트 인젝션은 일반적인 텍스트 필터링으로 막기 어렵다. 악성 지시문은 흰색 텍스트, 메타데이터, 가져온 웹 콘텐츠, 이메일 또는 평범해 보이는 문단에 나타날 수 있다. 공격자는 눈에 띄는 문구에 의존하지 않고 명령을 바꿔 표현할 수도 있다.

PromptArmor의 인젝션 설명은 일반적인 순서를 설명한다. 애플리케이션이 공격자의 영향을 받은 콘텐츠를 수집해 언어 모델로 보내고, 모델은 포함된 지시문을 따른다. 해당 애플리케이션이 모델을 민감한 정보나 중대한 결과를 초래할 수 있는 도구에 연결할 때 피해가 발생한다.

업계는 아직 신뢰할 수 있는 모델 단독 해결책을 찾지 못했다. 모델에 문서 안의 명령을 무시하라고 지시할 수는 있지만, 모델은 여전히 명령과 정당한 콘텐츠를 구분해야 한다. 일부 워크플로에서는 문서에 운영 지시문이 포함돼야 하므로, 이 구분은 맥락에 따라 달라진다.

지원 엔지니어가 Rovo에게 고객 티켓을 요약해 달라고 요청하는 상황을 생각해 보자. 해당 티켓에는 정당하게 명령어, 코드 샘플, URL 또는 인용된 문제 해결 절차가 포함될 수 있다. 모든 명령형 표현을 제거하는 단순한 규칙은 어시스턴트의 유용성을 해칠 수 있다.

마찬가지로 흰색 텍스트를 스캔하는 방식은 은닉 기법 하나만 다룬다. 공격자는 작은 글꼴, 문서 메타데이터, 이미지, 레이아웃 트릭, 인코딩된 텍스트 또는 관련성 있어 보이는 자연어를 활용할 수 있다. 지속 가능한 방어는 일부 악성 지시가 모델에 도달한다는 전제를 두어야 한다.

시스템 아키텍처는 이후에 일어나는 일을 제한할 수 있다. 임의의 도메인에 연결할 수 없는 에이전트는 공격자가 제어하는 URL을 통해 데이터를 유출할 수 없다. 워크스페이스 콘텐츠를 전송하기 전에 사용자 승인을 반드시 받아야 하는 에이전트에는 또 하나의 장벽이 있다.

이그레스 제어는 대상과 시스템을 떠나는 정보도 검사해야 한다. 허용 목록은 워크플로에 필요한 대상으로 네트워크 요청을 제한할 수 있다. 누구나 콘텐츠를 호스팅할 수 있는 서비스를 포괄하는 광범위한 와일드카드보다 정확한 도메인이 더 안전하다.

PromptArmor의 허용 목록 가이드는 신뢰할 수 있는 공유 플랫폼도 공격자가 제어하는 엔드포인트를 제공할 수 있다고 경고한다. 광범위한 도메인 항목은 승인된 서비스와 동일한 상위 도메인 아래에 호스팅된 악성 리소스 모두를 허용할 수 있다.

조직은 도구도 목적별로 분리해야 한다. 모든 세션에 검색 접근 권한과 범용 URL 가져오기 도구가 필요한 것은 아니다. 문서 요약에는 모든 Jira 프로젝트를 조회할 권한이 필요하지 않다. 맞춤형 에이전트에는 맡은 작업에 필요한 최소한의 데이터 및 작업 범위만 부여해야 한다.

사람의 승인은 의미 있는 결정을 제시할 때 도움이 될 수 있다. “계속”과 같은 모호한 확인은 거의 보호 기능을 제공하지 못한다. 외부 전송 전에 인터페이스는 대상, 데이터 범주 및 요청된 작업을 식별해야 한다.

출력 렌더링도 유사하게 다뤄야 한다. Rovo 연구에 관한 보고서는 Markdown 이미지와 관련된 또 다른 가능한 데이터 유출 경로를 언급했다. 여러 AI 제품에서는 생성된 이미지 구문이 클라이언트로 하여금 외부 URL을 자동으로 요청하게 할 수 있다. 해당 URL에 포함된 민감한 텍스트는 눈에 보이는 탐색 단계 없이 서버에 도달할 수 있다.

출력 렌더러는 모델이 생성한 매개변수를 포함하는 임의의 원격 리소스를 자동으로 로드해서는 안 된다. 프록시 사용, 차단, 쿼리 데이터 제거 또는 승인 요구는 이 채널을 차단할 수 있다. 이 제어는 모델 외부에 위치하므로 프롬프트 인젝션이 성공하더라도 여전히 유용하다.

감사 로그는 전체 순서를 기록해야 한다. 보안 팀은 어떤 콘텐츠가 모델에 입력됐는지, 에이전트가 어떤 도구를 호출했는지, 어떤 레코드를 검색했는지, 어떤 외부 대상에 접속했는지 알아야 한다. 채팅 기록만으로는 노출을 유발한 작업이 빠질 수 있다.

이러한 조치는 프롬프트 인젝션을 예상되는 입력 조건으로 취급한다. 모델이 모든 악성 문장을 식별하는 데 의존하지 않는다. 대신 모델이 실수한 이후에 사용할 수 있는 권한을 제한한다.

Atlassian의 안전성 주장이 이제 현실 세계의 시험대에 올랐다

가장 뚜렷한 반전은 악성 파일에 대한 공개적 자신감과 독립 연구자들이 설명한 동작 사이의 간극이다.

2026년 4월에 게시된 Atlassian Community 글은 숨겨진 악성 지시가 Rovo를 속일 수 있는지 다뤘다. 답은 아니오였다. 이 글은 업로드된 파일이 필터링, 스캔, 인덱싱 및 권한 검사를 거친다고 설명했다.

또한 악성 문자열은 명령이 아니라 데이터로 처리된다고 밝혔다. 이 글은 Rovo를 생성 전에 안전성 및 권한 제어를 적용하는 인터페이스 계층으로 설명했다. 시스템 수준의 지시는 사용자 콘텐츠로 재정의할 수 없다고도 했다.

이런 진술은 이례적으로 직접적이다. 이는 다층 방어나 위험 감소를 인정하는 수준을 넘어선다. 간접 프롬프트 인젝션이 침해하게 될 정확한 분리를 설명한다.

악성 파일 가이드는 공식 보안 권고가 아닌 Atlassian 커뮤니티에 게시됐다. 작성자는 Community Champion이었으며, 반드시 회사의 공식 대변인은 아니다. 엔터프라이즈 구매자는 커뮤니티 설명과 계약상 보장 및 기술 문서를 구분해야 한다.

그럼에도 사용자는 제품을 평가할 때 이러한 자료에 합리적으로 의존할 수 있다. Atlassian이 이 페이지를 호스팅하고 있으며, 텍스트는 회사의 안전 및 보안 지침을 언급한다. 보고된 개념 증명과의 대비에는 정확한 대응이 필요하다.

Atlassian은 연구자들이 어떤 Rovo 환경을 테스트했는지, 어떤 구성이 필요했는지, 그리고 해당 동작이 여전히 재현 가능한지를 명확히 해야 한다. 또한 문서 경로, 외부 검색 경로 또는 둘 다를 패치했는지도 설명해야 한다.

협소한 수정은 하나의 시연을 제거할 수는 있어도 아키텍처를 해결하지는 못한다. 예를 들어 PDF 필터링은 하나의 페이로드를 막을 수 있지만 Confluence 페이지, 지원 티켓 또는 연결된 애플리케이션은 노출된 채로 남길 수 있다. 하나의 공격자 도메인을 차단해도 임의의 대상은 계속 이용 가능할 수 있다.

앞선 Confluence 시연은 이러한 우려를 뒷받침하는 증거를 제공한다. 연구자는 보고된 문제가 해결됐다고 밝혔지만, 이후 다른 팀은 별개의 체인을 설명했다. 반복되는 발견이 모든 Rovo 배포 환경이 안전하지 않다는 것을 증명하지는 않지만, 콘텐츠 경계가 더 깊은 검토를 받아야 함을 시사한다.

Atlassian은 Rovo의 기능을 계속 확장해 왔다. 2026년 6월, 회사는 자동화 규칙을 위한 자유 형식 Rovo 작업을 문서화했다. 응답은 댓글이나 알림과 같은 이후 자동화 단계에 활용될 수 있다.

이 확장은 모델 출력이 비즈니스 프로세스에 영향을 미칠 수 있는 위치를 늘린다. 내장된 조정 기능은 안전하지 않은 콘텐츠에 도움이 되지만, 조정은 권한 부여를 강제하거나 데이터 유출을 방지하는 것과는 다르다.

Atlassian은 2026년 동안 더 심층적인 추론 기능과 파일 미리 보기도 출시했다. 더 나은 맥락 이해는 제품 품질을 개선할 수 있다. 하지만 주변 통제가 실패할 경우 에이전트가 여러 단계로 이루어진 악성 지시를 완수할 수 있는 능력도 높일 수 있다.

이는 추론 기능이 프롬프트 인젝션을 유발한다는 의미는 아니다. 위험은 신뢰할 수 없는 맥락, 광범위한 데이터 접근, 그리고 신뢰 경계를 넘는 작업이 결합할 때 발생한다. 더 뛰어난 추론은 아키텍처 제약의 중요성을 줄이는 것이 아니라 높인다.

주의해야 할 또 다른 이유가 있다. 공개 보도는 최소 두 건의 독립적인 Rovo 공개를 결합한다. 한 경로가 수정되고 다른 경로는 계속 검토 중일 때, 해결 조치에 관한 세부 사항이 혼동될 수 있다.

PromptArmor가 설명한 개념 증명은 오염된 콘텐츠와 외부 검색을 포함한 것으로 전해진다. 보도에서 때때로 RovoBlast라고 불리는 또 다른 연구는 별개의 경로를 사용한 것으로 전해진다. “Rovo 버그가 패치됐다”는 주장은 하나의 체인에만 적용될 수 있다.

보안 팀은 취약점 식별자, 영향받는 구성 요소, 공개 일정 및 해결 범위를 요청해야 한다. 기술적으로 서로 다른 여러 문제를 포괄하는 헤드라인 수준의 진술에 의존해서는 안 된다.

Atlassian에도 주장을 검증할 여지는 필요하다. 통제된 시연은 일시적인 모델 동작, 기능 출시 또는 테넌트 구성에 의존할 수 있다. 회사는 제한적인 재현성이나 연구자에게 보이지 않는 추가 보호 조치를 보여 주는 텔레메트리를 보유하고 있을 수 있다.

하지만 변동성이 보안 문제를 없애지는 않는다. 대체로 작동하는 방어라도 가능한 결과가 기밀 정보 공개라면 여전히 불충분할 수 있다. 엔터프라이즈 제어는 문서화된 조건에서 예측 가능한 결과를 산출해야 한다.

따라서 회의적인 결론은 Rovo가 항상 데이터를 유출한다고 말하는 것보다 더 제한적이다. 공개 증거는 보고된 개념 증명과 이전의 독립 시연을 뒷받침한다. 대규모 악용, 보편적 노출 또는 모든 Atlassian 테넌트의 침해 주장을 뒷받침하지는 않는다.

이러한 구분은 이 이야기가 google news를 통해 확산될 때도 유지돼야 한다. 조직에 필요한 것은 공포도 안일함도 아니다. 테스트된 체인에 대한 기술적 설명과 통제가 동등한 경로를 차단한다는 증거가 필요하다.

엔터프라이즈 Rovo 고객이 다음으로 주시해야 할 사항

다음 세 가지 신호는 해결 범위, 관리자 수준의 이그레스 제어, 그리고 독립적인 재테스트 증거다.

첫째, 상세한 Atlassian 보안 대응을 주시해야 한다. 가장 유용한 공개는 영향받는 Rovo 표면, 필요한 설정, 관련 날짜 및 도입된 정확한 보호 조치를 식별하는 내용일 것이다. 권한을 존중한다는 일반적인 진술은 보고된 외부 전송을 다루지 못한다.

포괄적인 대응은 PDF 인젝션과 다른 보고된 경로도 구분해야 한다. Atlassian이 문서 파싱, 지시 격리, 도구 선택, URL 검색, Markdown 렌더링 또는 여러 계층을 함께 변경했는지 밝혀야 한다.

Atlassian이 모든 임의의 외부 요청이 이제 명시적인 정책 검사를 거친다고 확인한다면, 여기서 설명한 핵심 위험은 약해진다. 특정 문서 패턴만 차단한다면 더 광범위한 아키텍처적 우려는 남는다.

둘째, 더 명확한 관리자 제어를 주시해야 한다. 조직에는 공개 검색, 범용 URL 검색, 원격 이미지 로딩, 커넥터, MCP 도구 및 에이전트 작업에 대한 별도 설정이 필요하다. 각 스위치는 부여하거나 제거하는 정확한 기능을 설명해야 한다.

관리자는 기본적으로 네트워크 이그레스를 거부하고 협소한 예외를 만들 수 있어야 한다. 또한 에이전트, 사용자 그룹 및 사용 사례별로 민감한 데이터 소스를 제한할 수 있어야 한다.

유용한 감사 기록은 에이전트 답변을 모든 기본 검색 및 외부 요청과 연결해야 한다. 보안 팀은 합법적인 세션 내에서 작업이 발생하더라도 민감한 Jira 또는 Confluence 텍스트가 외부 URL에 포함될 때 알림을 받을 수 있어야 한다.

공개 제어 맵은 Atlassian의 입지를 강화할 것이다. 구매자가 웹 검색을 비활성화할 때 모든 공개 검색도 비활성화되는지 테스트할 수 있게 해 준다. 또한 사고가 드러내기 전에 의도적인 예외를 노출할 수 있다.

셋째, 수정 이후의 독립적인 재테스트를 주시해야 한다. 연구자는 원래의 PDF 이상을 테스트해야 한다. 동등한 프롬프트는 Confluence 페이지, Jira 이슈, 이메일, 타사 커넥터, 메타데이터 및 렌더링된 이미지에도 나타나야 한다.

테스트는 Rovo가 지시를 따르는지, 비공개 정보를 검색하는지, 외부 작업을 시도하는지 또는 데이터를 노출하는지를 측정해야 한다. 모델이 여전히 조작 가능하더라도 최종 네트워크 요청만 차단하는 것은 여전히 의미 있는 방어다.

2026년에 발표된 연구는 간접 프롬프트 인젝션이 실험실 프롬프트에만 국한되지 않음을 보여 준다. 한 대규모 연구는 2,480만 호스트의 URL 12억 개를 분석해 1만 1,700개 페이지에서 검증된 지시 사례 1만 5,300건을 식별했다. 저자들은 많은 지시가 인간 독자가 아닌 기계를 겨냥한 것임을 발견했다.

해당 웹 인젝션 연구는 통제된 실험에서 제한적이지만 0은 아닌 준수 현상을 보고했다. 구조화된 표현은 일반 텍스트보다 준수율을 낮췄으며, 이는 검색된 콘텐츠의 경계를 보존하는 것이 도움이 될 수 있음을 시사한다.

고객은 수동적으로 기다릴 필요가 없다. 어떤 Rovo 기능이 활성화되어 있는지, 어떤 연결된 소스에 민감한 레코드가 있는지, 어떤 에이전트가 외부 작업을 수행할 수 있는지 목록화할 수 있다. 또한 합성 데이터를 사용해 격리된 테넌트 내에서 이러한 경계를 테스트할 수 있다.

팀은 파일이 알려진 파트너로부터 온 경우에도 업로드되거나 검색된 문서를 신뢰할 수 없는 것으로 분류해야 한다. 침해된 공급업체 계정이나 공개 지원 양식은 공격자에게 그럴듯한 전달 채널을 제공할 수 있다.

민감한 기록에는 전용 시크릿 관리자를 사용할 수 있는 경우 장기간 유효한 자격 증명을 포함해서는 안 됩니다. 이러한 관행이 프롬프트 인젝션을 해결하는 것은 아니지만, 에이전트가 실수로 검색해 가져올 수 있는 콘텐츠의 가치를 낮춥니다.

내부 지식 시스템을 구축하는 조직도 같은 설계 문제에 직면합니다. 검색의 편의성은 종종 팀이 문서, 채팅, 티켓, 외부 소스를 하나의 검색 계층으로 통합하도록 부추깁니다. 명확한 출처 표기와 권한을 고려한 인덱싱은 필수지만, 그것만으로는 충분하지 않습니다.

검색 가능한 지식 베이스는 출처 정보를 보존하고 사용자가 답변의 근거가 된 자료를 검토할 수 있도록 해야 합니다. AI 에이전트에는 그 답변 이후 어떤 작업을 수행할 수 있는지 통제하는 장치도 추가로 필요합니다.

핵심 교훈은 기업이 엔터프라이즈 AI 사용을 중단해야 한다는 것이 아닙니다. 읽기 권한과 실행 권한은 분리된 상태로 유지되어야 한다는 것입니다. 모델이 내부 컨텍스트를 검색할 수 있다는 이유만으로 외부 전송 권한까지 얻어서는 안 됩니다.

google news를 통해 이 글을 접한 독자를 위한 실질적인 다음 단계는 분명합니다. 현재 구성에서 외부 대상에 연결할 수 있는 Rovo 도구가 무엇인지 Atlassian에 문의하십시오. 이후 에이전트에 더 폭넓은 접근 권한을 부여하기 전에 합성 시크릿과 통제된 엔드포인트로 그 답변을 검증하십시오.

모든 PDF, 티켓, 페이지, 커넥터 응답을 잠재적으로 악의적인 입력으로 취급하십시오. 민감한 전송에는 눈에 보이는 승인을 요구하고, 모든 도구 호출을 기록하며, 외부 전송 대상을 제한하십시오. 이제 결정적인 질문은 AI 모델이 조작될 수 있는지가 아닙니다. 주변 제품이 그 조작을 데이터 유출로 이어지게 허용하는지 여부입니다.

 
 

무료로 시작하세요

개인 지식 관리 기능을 갖춘 로컬 우선 AI 어시스턴트

더 나은 AI 경험을 위해

현재 remio는 Windows 10+ (x64)M-Chip Macs만 지원합니다.

업무를 위한 AI 파트너
remio와 더 많은 일을 해내세요

계획하고, 만들고, 완성하세요
모든 일을 한곳에서

bottom of page