Sentinel Vault: แอป Confluence ตรวจเนื้อหาด้วย AI เบื้องหลัง
เจาะลึกโค้ด Sentinel Vault เวอร์ชัน 6.5.0 แอป Confluence ที่ตรวจเนื้อหาด้วย AI ผ่าน Forge LLMs API โดยไม่มีการรั่วไหลของข้อมูลภายนอก

ภาพประกอบจากคลังภาพสต็อก ไม่ใช่ภาพจากเหตุการณ์จริง
- Sentinel Vault ใช้ Forge LLMs API ตรวจสอบเนื้อหา Confluence โดยไม่ต้องใส่ API key
- ผ่านเกณฑ์ Runs on Atlassian ข้อมูลทั้งหมดอยู่ภายในคลาวด์ของ Atlassian เท่านั้น
- เวอร์ชันโปรดักชัน (6.5.0) ผ่านคำสั่งตรวจสอบสิทธิ์ forge eligibility สำเร็จเมื่อวันที่ 1 ตุลาคม 2026
- นักพัฒนาถอดโมดูล webtrigger ที่อาจทำให้เกิดการรั่วไหลของข้อมูลออกในเวอร์ชันใช้งานจริง
สำหรับผู้ดูแลระบบหรือทีมรักษาความปลอดภัย การอนุมัติฟีเจอร์ AI ตัวใหม่มักมาพร้อมกับความกังวลเรื่องความปลอดภัยของข้อมูล โดยทั่วไปแอปพลิเคชันภายนอกส่วนใหญ่จะบังคับให้คุณต้องวาง API key ของ OpenAI หรือ Anthropic ในหน้าตั้งค่า ซึ่งทำให้ข้อมูลหน้าเว็บของคุณถูกส่งไปยังผู้ให้บริการรายอื่น และทีมความปลอดภัยของคุณต้องคอยตรวจสอบผู้ให้บริการรายที่สองเพิ่มเติม
แต่สำหรับแอปที่ได้รับตราสัญลักษณ์ Runs on Atlassian จะมีข้อกำหนดที่แตกต่างออกไปอย่างสิ้นเชิง โดยแอปพลิเคชันต้องใช้การประมวลผลและการจัดเก็บข้อมูลบนโฮสต์ของ Atlassian เท่านั้น รวมถึงต้องรองรับการจัดการข้อมูลภายในภูมิภาคเดียวกัน และลูกค้าสามารถควบคุมการส่งออกข้อมูลภายนอกได้ผ่านระบบควบคุมของผู้ดูแลระบบ
ตราสัญลักษณ์นี้ไม่ได้มาจากการสมัครขอรับรอง แต่ Atlassian จะนำไปแปะให้กับแอปที่ผ่านเกณฑ์โดยอัตโนมัติบน Atlassian Marketplace จากตัวแอปที่ถูกปรับใช้จริง ซึ่งหน้าแสดงรายการของ Sentinel Vault เวอร์ชัน 6.5.0 ที่เผยแพร่เมื่อวันที่ 30 กันยายน 2026 ก็ได้รับตราสัญลักษณ์นี้เรียบร้อยแล้ว
การที่แอปได้รับตรา Runs on Atlassian หมายความว่าข้อมูลจะไม่ถูกส่งออกไปข้างนอกผ่านช่องทางปกติ แต่นักวิเคราะห์เตือนว่าตรายนี้ไม่ได้การันตีว่าแอปจะใช้สิทธิ์การเข้าถึงที่ได้รับมาอย่างถูกต้องเสมอไป ดังนั้น การตรวจสอบโค้ดเบื้องหลังจึงยังคงเป็นสิ่งจำเป็นสำหรับองค์กรที่ใส่ใจเรื่องความปลอดภัยขั้นสูงสุด
หัวใจสำคัญที่ทำให้ฟีเจอร์ AI นี้ทำงานอยู่ภายใต้กรอบดังกล่าวได้คือ Forge LLMs API ซึ่ง Atlassian ได้ประกาศเปิดตัวอย่างเป็นทางการเมื่อวันที่ 29 กรกฎาคม 2026 โดยระบุว่าแอปที่ใช้ API นี้จะยังคงสิทธิ์ Runs on Atlassian เอาไว้ได้เนื่องจากข้อมูลทั้งหมดถูกกักเก็บไว้ภายในคลาวด์ของ Atlassian ตลอดเวลา

ภาพประกอบจากคลังภาพสต็อก ไม่ใช่ภาพจากเหตุการณ์จริง
เมื่อตรวจสอบไฟล์ manifest.yml ของ Sentinel Vault พบการประกาศโมดูล sentinel-vault-llm และใช้งานตระกูลโมเดล claude โดยไม่มีส่วนของ remotes หรือบล็อกการอนุญาตภายนอกแต่อย่างใด นอกจากสิทธิ์ Confluence แล้ว แอปยังขอสิทธิ์การอ่านอย่างเดียวสำหรับ JSM Assets เพื่อนำเข้าระดับการจำแนกประเภทและพื้นที่จัดเก็บของแอปเท่านั้น
หลักฐานที่ชัดเจนที่สุดมาจากการทดสอบผ่านคำสั่ง forge eligibility ของ Atlassian เมื่อวันที่ 1 ตุลาคม 2026 ซึ่งให้ผลลัพธ์ที่แตกต่างกันระหว่างสองสภาพแวดล้อมดังนี้:
- เวอร์ชันโปรดักชัน (6.5.0) ผ่านการตรวจสอบและมีสิทธิ์เข้าร่วมโครงการ Runs on Atlassian
- เวอร์ชันพัฒนา (8.98.0) ไม่ผ่านการตรวจสอบเนื่องจากมีการใช้โมดูล webtrigger ที่อาจส่งข้อมูลออกภายนอกได้
สัปดาห์ต่อมา ทีมพัฒนาได้แก้ไขโดยการใช้ static web trigger ที่ออกแบบมาไม่ให้สามารถส่งออกข้อมูลใดๆ ที่ไม่ได้ระบุไว้ในไฟล์ manifest เพื่อรักษามาตรฐานความปลอดภัยสูงสุดไว้ตั้งแต่ต้น
ที่มา: Dev.to
พบข้อมูลผิดพลาดในบทความนี้? แจ้งปัญหาบทความนี้
ความคิดเห็น
แสดงความคิดเห็น