微軟近日確認(rèn)Microsoft 365 Copilot存在一個(gè)漏洞,自1月下旬以來,該AI助手一直在未經(jīng)授權(quán)的情況下,讀取并總結(jié)用戶標(biāo)記為"機(jī)密"的郵件,繞過企業(yè)依賴的數(shù)據(jù)防泄漏(DLP)策略。
據(jù)BleepingComputer報(bào)道,該漏洞于1月21日首次被檢測到,影響Copilot工作標(biāo)簽頁的聊天功能。
問題表現(xiàn)為:即便郵件已應(yīng)用敏感度標(biāo)簽且配置了DLP策略,Copilot仍會(huì)錯(cuò)誤處理用戶已發(fā)送和草稿文件夾中的內(nèi)容,包括明確限制自動(dòng)化工具訪問的機(jī)密信息。
代碼錯(cuò)誤導(dǎo)致Copilot無視機(jī)密標(biāo)簽設(shè)置,抓取發(fā)送和草稿文件夾中的項(xiàng)目,微軟強(qiáng)調(diào),該漏洞并沒有向任何原本無權(quán)查看的人提供信息訪問權(quán),只是Copilot的行為不符合"排除受保護(hù)內(nèi)容"的設(shè)計(jì)預(yù)期。
目前,微軟已于2月初開始在全球范圍內(nèi)為企業(yè)客戶部署配置更新,并表示將持續(xù)監(jiān)測修復(fù)效果。