微軟近日確認(rèn)Microsoft 365 Copilot存在一個(gè)漏洞,自1月下旬以來(lái),該AI助手一直在未經(jīng)授權(quán)的情況下,讀取并總結(jié)用戶標(biāo)記為"機(jī)密"的郵件,繞過(guò)企業(yè)依賴的數(shù)據(jù)防泄漏(DLP)策略。
據(jù)BleepingComputer報(bào)道,該漏洞于1月21日首次被檢測(cè)到,影響Copilot工作標(biāo)簽頁(yè)的聊天功能。
問(wèn)題表現(xiàn)為:即便郵件已應(yīng)用敏感度標(biāo)簽且配置了DLP策略,Copilot仍會(huì)錯(cuò)誤處理用戶已發(fā)送和草稿文件夾中的內(nèi)容,包括明確限制自動(dòng)化工具訪問(wèn)的機(jī)密信息。
代碼錯(cuò)誤導(dǎo)致Copilot無(wú)視機(jī)密標(biāo)簽設(shè)置,抓取發(fā)送和草稿文件夾中的項(xiàng)目,微軟強(qiáng)調(diào),該漏洞并沒(méi)有向任何原本無(wú)權(quán)查看的人提供信息訪問(wèn)權(quán),只是Copilot的行為不符合"排除受保護(hù)內(nèi)容"的設(shè)計(jì)預(yù)期。
目前,微軟已于2月初開(kāi)始在全球范圍內(nèi)為企業(yè)客戶部署配置更新,并表示將持續(xù)監(jiān)測(cè)修復(fù)效果。