ClickUp Brain e i Super Agent interagiscono con i contenuti della tua area di lavoro, delle app connesse, delle email e del web. Per proteggere i tuoi dati, ClickUp include difese integrate contro una categoria di attacchi all'IA chiamata prompt injection.
Questo articolo spiega cos'è la prompt injection, come ClickUp si difende e cosa fare se ricevi una richiesta di conferma di sicurezza mentre usi Brain o un Super Agent.
Cos'è la prompt injection?
La prompt injection è una tecnica in cui istruzioni dannose vengono nascoste all'interno di contenuti che un agente IA legge. L'obiettivo è ingannare l'IA per farle eseguire azioni non richieste, come divulgare dati, inviare messaggi non autorizzati o modificare la tua area di lavoro a tua insaputa.
Ad esempio, un malintenzionato potrebbe incorporare istruzioni nascoste in:
- La descrizione di un'attività o un commento scritto da un altro utente
- Un'email inoltrata nella tua area di lavoro
- Un evento del calendario proveniente da un mittente esterno
- Una pagina web che l'IA carica per te
- I dati di un'app connessa (tramite integrazioni come MCP)
Quando l'IA legge quel contenuto nell'ambito di un'attività di assistenza, le istruzioni nascoste tentano di dirottarne il comportamento.
Come ClickUp si difende
ClickUp utilizza un sistema di sicurezza a più livelli che opera automaticamente in background, senza rallentare le normali interazioni con Brain o i Super Agent.
Il rilevamento avviene in parallelo
Quando chiedi a Brain o a un Super Agent di eseguire un'operazione, l'IA inizia subito a elaborare la tua richiesta. Allo stesso tempo, un controllo di sicurezza separato analizza i contenuti letti dall'IA alla ricerca di segnali di attacchi injection. Poiché tutto avviene in parallelo, le richieste normali non subiscono alcun ritardo aggiuntivo.
Protezione prima che l'azione avvenga
L'IA può leggere e analizzare i contenuti liberamente. Il sistema di sicurezza interviene solo nel momento in cui l'IA tenta di eseguire un'azione che potrebbe causare danni, ad esempio:
- Creare o modificare attività, documenti o altri oggetti dell'area di lavoro
- Inviare messaggi o email
- Effettuare richieste a servizi esterni
- Eseguire codice
Se uno dei contenuti letti dall'IA durante la conversazione viene segnalato come possibile minaccia, l'azione viene sospesa e ti viene chiesto di confermare.
Come appare la richiesta di conferma
Se il sistema rileva una possibile prompt injection, visualizzerai un messaggio simile a questo:
Questo è stato segnalato come parte delle difese di ClickUp contro la prompt injection. La prompt injection è una tecnica in cui istruzioni dannose vengono nascoste in contenuti letti da un'IA, nel tentativo di farle eseguire azioni non previste. Il sistema di sicurezza di ClickUp ha rilevato qualcosa nel contenuto caricato da Brain durante questa conversazione. Vuoi procedere?
Puoi:
- Confermare per procedere con l'azione. È sicuro farlo se ti fidi dei contenuti su cui hai chiesto all'IA di lavorare.
- Annullare per interrompere l'azione ed esaminare tu stesso i contenuti.
Quando potrebbe comparire questa richiesta di conferma
La richiesta di conferma appare quando il controllo di sicurezza segnala contenuti che potrebbero includere istruzioni injection. Gli scenari più comuni sono:
- Contenuti che assomigliano a un insieme di comandi (ad es. "ignora le istruzioni precedenti", "ora sei...", o testo formattato per sembrare istruzioni di sistema)
- Testo confuso o mascherato che ricorda noti attacchi injection
- Contenuti provenienti da fonti esterne (pagine web, email, app connesse) con una formattazione insolita
Falsi positivi
A volte contenuti sicuri possono attivare la richiesta di conferma. Può succedere quando:
- Stai scrivendo prompt o contenuti relativi all'IA che assomigliano a schemi injection
- Il contenuto include linguaggio tecnico sui sistemi di IA
- Contenuti esterni hanno una formattazione insolita che ricorda istruzioni nascoste
Se visualizzi la richiesta di conferma e ti fidi dei contenuti con cui stai lavorando, puoi confermare e procedere tranquillamente. La richiesta di conferma non è un avviso che sia successo qualcosa di pericoloso: è un punto di controllo che ti chiede di confermare cosa vuoi fare prima che l'IA esegua un'azione.
Cosa ClickUp non fa
- Non ti impediamo mai di leggere i contenuti. Il sistema di sicurezza blocca solo le azioni (scritture, messaggi, richieste esterne), non le letture.
- Non annulliamo mai silenziosamente la tua richiesta. Se il sistema interviene durante una conversazione, visualizzerai la richiesta di conferma e potrai scegliere se procedere. Nelle esecuzioni autonome degli agenti in cui non c'è nessuno a cui chiedere, un'azione segnalata può essere interrotta senza conferma e il fatto viene annotato nell'output dell'agente.
Per gli amministratori dell'area di lavoro
Il firewall per la prompt injection è attivo per impostazione predefinita in tutte le aree di lavoro che usano Brain o i Super Agent. Non è richiesta alcuna configurazione.
Se il tuo team riscontra ripetuti falsi positivi su flussi di lavoro specifici, contatta il Supporto ClickUp. Raffiniamo continuamente il sistema di rilevamento per ridurre i falsi positivi mantenendo al contempo la protezione contro gli attacchi reali.
Domande frequenti
Domande frequenti sulla protezione contro la prompt injection.
Questo rallenta le mie interazioni con l'IA?
No. Il rilevamento avviene in parallelo con l'elaborazione normale. Non noterai alcun ritardo nelle richieste tipiche.
Posso disattivare il sistema di sicurezza?
Il firewall per la prompt injection è una funzionalità di sicurezza fondamentale e non può essere disattivato. Il flusso di conferma garantisce che tu abbia sempre l'ultima parola su qualsiasi azione.
Cosa faccio se continuo a ricevere falsi positivi?
Se la richiesta di conferma appare spesso su contenuti di cui ti fidi, puoi confermare ogni volta in tutta sicurezza. Se risulta problematica, contatta il Supporto così possiamo analizzare il caso e migliorare il classificatore per il tuo caso d'uso.
Questo protegge anche i miei Super Agent?
Sì. I Super Agent utilizzano lo stesso sistema di sicurezza a più livelli. Quando lavori con un Super Agent in modo interattivo (un messaggio diretto, una menzione o un thread di commenti), la richiesta di conferma funziona esattamente come descritto sopra: l'azione viene sospesa e sei tu a decidere se procedere.
Le esecuzioni pianificate e automatizzate funzionano in modo diverso. Quando un Super Agent viene eseguito senza alcun intervento umano (pianificazioni o automazioni), non c'è nessuno con cui confermare, quindi quelle esecuzioni non mostrano mai una richiesta di conferma. Un'azione segnalata viene invece gestita in base alla policy applicata alla tua area di lavoro: viene interrotta prima dell'esecuzione e annotata nell'output dell'agente, oppure viene autorizzata con il rilevamento registrato per la revisione dell'amministratore. In entrambi i casi il rilevamento viene registrato, quindi controlla la cronologia delle esecuzioni dell'agente per vedere cosa è stato segnalato e perché.
Che tipo di attacchi previene questo sistema?
Il sistema è progettato per prevenire il furto di dati tra utenti (in cui contenuti inseriti da un utente tentano di sottrarre i dati di un altro utente tramite l'IA), le azioni non autorizzate (in cui istruzioni iniettate cercano di far modificare all'IA la tua area di lavoro o di inviare messaggi) e la divulgazione di password o altre informazioni tramite richieste inviate a servizi esterni.