Asana前沿AI功能出现数据泄露漏洞现已修复
创始人
2025-06-20 02:20:42
0

Asana已修复其模型上下文协议(MCP)服务器中的一个漏洞,该漏洞可能允许用户查看其他组织的数据。经过近两周的停机维护后,这一实验性功能现已恢复正常运行。

MCP是Anthropic于2024年11月首次推出的开源协议,允许AI代理和语言模型连接到数据库、消息平台等外部数据源并相互交互。

提供团队工作流管理和协作软件的Asana于5月1日推出了其MCP服务器。这一新功能允许用户从其他AI应用程序集成和访问Asana数据,并使用自然语言查询来询问有关企业数据的问题。

根据供应商自己的文档,这项功能存在风险:

通过启用此应用集成,您承认正在使用实验性模型上下文协议(MCP)服务器将Asana与外部大型语言模型(LLM)连接。由于这是一个实验性测试工具,按"现状"提供。您可能会遇到错误、故障或意外结果。

事实证明,这一警告颇具预见性:Asana于6月4日发现MCP服务器中的漏洞,并于6月5日至17日将该功能下线维护。

虽然供应商的MCP事件报告没有提供编码错误的详细信息,但根据发送给客户并在社交媒体上分享的披露信息,"此漏洞可能会将您Asana域中的某些信息暴露给其他Asana MCP用户。"

截至本周,Asana表示MCP接口已恢复运行,但客户需要重新连接。

"如果您的组织正在使用MCP服务器并受到此问题影响,我们已直接联系您,提供重要详细信息和后续步骤,"该软件公司在事后分析中指出。"作为我们修复工作的一部分,我们重置了所有到MCP服务器的连接。这意味着您需要手动重新连接您的Asana实例到MCP服务器。"

Asana发言人告诉The Register,"我们正在制作完整的事件报告(到目前为止,我们的主要重点是帮助受影响的客户进行缓解)",并承诺在报告可用时通知我们。发言人没有回答我们关于漏洞的问题,包括有多少客户受到影响。

没有迹象表明恶意人员利用了这个问题,也没有用户实际看到其他组织的信息,但这很好地提醒我们,前沿技术意味着新的风险,或者至少是以新方式表现的相同旧风险。

考虑到企业可能使用Asana在项目协作中共享敏感数据,泄露的AI集成可能对软件供应商及其客户造成严重后果。

根据UpGuard研究和洞察总监Greg Pollock的说法,这个漏洞"为任何集成LLM的组织提供了关键教训"。该安全公司建议任何使用MCP的用户"执行严格的租户隔离和最小权限访问",以限制AI系统可以访问的数据范围。

Pollock写道,"记录一切"也很重要,特别是LLM生成的查询,以协助任何未来的事件报告和调查。

相关内容

热门资讯

荣耀阿尔法战略深化,端侧AI技... 8月17-21日,国际音频领域顶级会议INTERSPEECH在荷兰鹿特丹举办。荣耀联合上海交通大学完...
苏州创博检测取得内径表专用检测... 金融界2025年8月23日消息,国家知识产权局信息显示,苏州创博检测技术有限公司取得一项名为“一种内...
水果为什么越来越甜了?还能放心... 你有没有发现 水果变得越来越甜了? 清甜可口的西瓜、 香甜多汁的草莓…… 这份甜蜜让人们在大饱口福的...
海南防汛防风应急响应提升至Ⅰ级... 新华社海口8月24日电(记者罗江、夏天)海南省防灾减灾救灾委员会于24日10时将防汛防风Ⅱ级应急响应...
50公里跨市无人机物流航线首飞 50公里跨市无人机物流航线首飞 从汉正街到汉川羽绒服产业园仅用35分钟 湖北日报讯 (记者王欣、通...
中科海洋申请空化射流水下清洗机... 金融界2025年8月23日消息,国家知识产权局信息显示,中科海洋(广西)科技有限公司申请一项名为“一...
华为公司副总裁周跃峰:建设先进... 钛媒体App 8月23日消息,“随着AI的进一步发展,我们需要建设先进数据基础设施,以打破孤岛,融合...
北京大学李焱团队:三维光子集成... 北京大学李焱教授团队综述文章。 封面解读 封面描述了基于飞秒激光直写的三维光子集成芯片的制备过程及...
原创 美... 如果大家关注通信技术,就一定知道中国通信技术发展,真的太强了。 1G的时候,我们完全没研究,2G时才...
原创 中... 在人类逐梦太空的伟大征程中,航天服,无疑是宇航员们最为贴身且至关重要的“生命铠甲”。 然而,当对比中...
”增强人类” vs “机器换人... 8月8日~12日,2025世界机器人大会(WRC)在北京亦庄北人亦创国际会展中心圆满举行,近百万名观...
平高电气等公布“一种断路器与三... 天眼查APP显示,近日,天津平高智能电气有限公司,河南平高电气股份有限公司申请的“一种断路器与三工位...
华菱线缆公布“一种基于电缆表面... 天眼查APP显示,近日,湖南华菱线缆股份有限公司申请的“一种基于电缆表面特征监测的电阻预测方法”专利...
鑫磊防护取得人防通风智能控制箱... 金融界2025年8月23日消息,国家知识产权局信息显示,福建省鑫磊防护设备有限公司取得一项名为“一种...
迦南科技公布“一种便于对物料进... 天眼查APP显示,近日,浙江迦南科技股份有限公司申请的“一种便于对物料进行定位的链条层间提升机”专利...
海南将防汛防风Ⅲ级应急响应提升... 海南省防灾减灾救灾委员会 关于将防汛防风Ⅲ级应急响应提升至 Ⅱ级应急响应的通知 各市、县、自治县防汛...
时事开讲第261期|科技热浪,... 潮新闻客户端 记者 郭闻 1 这个夏天,科技新闻与天气一样热,从太空到海底到大地,各类有关科技最新研...
科技创新赋能 中小企业迸发发展... 在东营广大金科机器人有限公司的生产车间内,一台新研发上市的热成形生产设备正加紧调试安装。这款热成形加...
月球“休眠”为何还有火山喷发?... (来源:辽宁日报) 转自:辽宁日报 新华社记者 胡喆 马晓澄 已经“休眠”的月球,依然发生火山喷发,...
图像缩放攻击突破Google ... 来源:至顶网 Trail of Bits的安全研究人员发现,Google Gemini CLI和其...