微软确认 Copilot 存在安全漏洞,机密邮件被AI「自动阅读」
近期,微软确认 Microsoft 365 Copilot 存在一个严重的信息安全漏洞。 在1月下旬开始,其 AI 助手出现未经授权的情况下,自动读取并总结用户标记为「机密」的邮件,并且可以绕过企业依赖的数据防泄漏(DLP)策略。
据BleepingComputer介绍,漏洞最早在1月21日被察觉,并影响到 Copilot 工作标签页的聊天功能。
在用户邮件采用敏感度标签并配置DLP策略的情况下,Copilot仍旧会错误的进行已发送或草稿文件夹中的内容,甚至包含明确限制自动化工具访问的机密资料。
微软表示,问题的原因在于代码错误导致 Copilot 无视机密标签设置,从而直接抓取发送和草稿文件夹中的项目。 为了消除用户顾虑,微软强调,漏洞不会向任何没有查看权限的人提供信息,只是 Copilot 的行为不符合「排除受保护内容」的设计预期,并不会导致资料泄露。
2月初,微软开始在全球范围内为企业客户部署配置更新,将会一直持续监测修复效果,杜绝事件再次发生。