Forums

Articles
Create
cancel
Showing results for 
Search instead for 
Did you mean: 
  • Community
  • Q&A
  • Jira
  • Questions
  • How do we confirm the Rovo browser ext when providing data, it is not exposing it to the public?

How do we confirm the Rovo browser ext when providing data, it is not exposing it to the public?

Maurice Adams
May 26, 2026

Our cyber security engineer brought up a good point.  If we have PPI info we possibly can pull with the Rovo browser extension?  What confirmation that data pulled from a query can't be grabbed by a webpage that is being viewed while the ext is active and in use.  

2 answers

0 votes
Kit Friend
Community Champion
May 28, 2026

Great question!

Based on https://support.atlassian.com/rovo/docs/rovo-browser-extension/ 'the extension can read the contents of that page to answer the user’s request. This content is processed temporarily for that interaction and is not stored by Atlassian'

So I would read that as:

- yes if you have PPI information stored on the page, the extension reads it BUT the user has to explicitly prompt 

- it is processed but not stored (presumably matching your other Rovo settings like data residency etc like any other chat interaction)

I'll raise with some of our team to validate my assessment

0 votes
Angel Fuentes
I'm New Here
I'm New Here
Those new to the Atlassian Community have posted less than three times. Give them a warm welcome!
May 28, 2026

La observación del equipo de ciberseguridad es válida y corresponde a un riesgo reconocido en extensiones de navegador con capacidades de IA.

 

Desde un punto de vista técnico, la principal preocupación es determinar qué nivel de acceso posee la extensión Rovo sobre el contenido de las páginas abiertas en el navegador y cómo se aísla la información procesada.

 

En condiciones normales, las extensiones modernas operan mediante mecanismos de aislamiento proporcionados por el navegador (isolated worlds, sandboxing y Content Security Policy), lo que impide que una página web acceda directamente al contenido interno de la extensión o a las respuestas generadas por la IA.

 

Sin embargo, la seguridad efectiva depende de varios factores:

 

* Permisos configurados en la extensión (`activeTab`, `tabs`, `host_permissions`, `<all_urls>`)

* Forma en que la extensión renderiza contenido dentro de la página

* Flujo de datos hacia los servicios backend de IA

* Controles DLP y políticas de retención de datos

* Protección frente a prompt injection y DOM-based attacks

 

Si la extensión inyecta contenido directamente en el DOM de la página, existe un riesgo teórico de que scripts del sitio puedan observar modificaciones visuales o eventos asociados mediante técnicas como MutationObservers. Asimismo, cualquier dato sensible introducido manualmente en consultas podría ser procesado por los servicios backend dependiendo de la configuración organizacional y las políticas del proveedor.

 

Por este motivo, antes de habilitar el uso masivo de la extensión, se recomienda realizar:

 

* Revisión del `manifest.json` y permisos efectivos

* Validación de aislamiento entre extensión y página

* Análisis de tráfico y flujo de datos

* Evaluación DLP y cumplimiento

* Testing en sandbox controlado

* Revisión de documentación de seguridad y compliance del proveedor

 

En conclusión, no existe una garantía absoluta basada únicamente en el uso de la extensión. La seguridad depende de la arquitectura implementada, los permisos concedidos y los controles corporativos aplicados. La recomendación es validar técnicamente el comportamiento de la extensión dentro del entorno de seguridad de la organización antes de aprobar el tratamiento de in

formación sensible o PII.

Suggest an answer

Log in or Sign up to answer
DEPLOYMENT TYPE
CLOUD
PRODUCT PLAN
PREMIUM
PERMISSIONS LEVEL
Product Admin
TAGS
AUG Leaders

Atlassian Community Events