Atlassian Rovo曝出数据窃取漏洞:企业AI Agent的安全边界在哪?
企业协作平台Atlassian旗下的AI助手Rovo被研究人员发现存在数据外泄漏洞,攻击者可通过间接提示注入绕过安全控制,读取租户内的Jira工单和Confluence文档。这一事件再次提醒企业用户:AI Agent的自动化能力越强,潜在的攻击面也越大。

Atlassian旗下的AI协作助手Rovo被曝存在数据外泄风险。安全研究团队PromptArmor披露,攻击者可以利用间接提示注入,让Rovo在未经人工审批的情况下,从租户内的Jira工单和Confluence页面里读取敏感内容并外传。
漏洞的关键点在于Rovo内置的URL检索工具。研究人员发现,只要在外部网页或文档中嵌入特定指令,诱导Rovo去访问一个由攻击者控制的链接,就能在后台触发数据抓取动作。更麻烦的是,即便企业管理员关闭了Rovo的网页搜索功能,这条攻击链路仍然成立。
漏洞技术原理
所谓的间接提示注入,是指攻击者不直接和AI对话,而是把恶意指令藏在AI可能读取的外部内容里。当AI按照正常流程去拉取网页或文档时,它会把这些指令当成合法任务执行,从而泄露本不该被访问的信息。
对Rovo来说,它的URL检索功能原本是为了帮员工快速整理外部资料,结果却成了攻击者的入口。研究人员指出,整个过程无需用户点击确认,也不需要高权限账号,只要诱导成功,AI会自己完成读取和发送。
为什么这个漏洞值得警惕
过去一年,企业级AI助手陆续接入文档系统、代码仓库和工单平台,自动化能力提升的同时,攻击面也在扩大。单一提示注入就能跨越多个数据源,这是过去传统权限模型没有覆盖到的风险。
另一个让人不安的细节是,关闭Rovo的网页搜索功能并不能阻止攻击。这意味着仅靠功能开关做防护远远不够,企业需要重新审视AI Agent在内部系统中的行为边界。
对开发者和企业用户的启示
对于开发者来说,这次事件再次印证了工具调用链路需要更严格的权限隔离。AI在调用URL检索、文件读取等高风险工具时,应当引入二次确认、最小权限和输出过滤,而不是默认信任它的每一步操作。
企业IT和安全团队则需要把AI Agent纳入现有的数据防泄漏体系。比如,给Rovo类的助手配置专门的代理通道、对外部拉取的内容做净化处理、监控AI主动发出的异常请求。不要把AI当成普通员工来管理,它的行为模式更像脚本。
中文用户应该关注什么
如果你的团队正在用Atlassian全家桶,建议先排查Rovo是否已经启用,并检查哪些项目和空间对AI开放。暂时没有补丁的情况下,限制Rovo读取敏感空间、关闭非必要的外部内容抓取,是比较稳妥的临时措施。
同时,这也是观察企业级AI安全趋势的一个窗口。Anthropic、OpenAI和国内的月之暗面、智谱等厂商都在做Agent类产品,类似的提示注入风险并非Atlassian独有。中文用户在选型时,可以重点关注厂商是否公开承认风险、修复节奏是否透明。
接下来值得跟踪的是:Atlassian是否会发布针对性补丁、URL检索工具的权限模型会不会被重写,以及PromptArmor这类第三方研究能否推动行业建立统一的AI Agent安全标准。对国内做企业知识库的团队来说,这些都是可以提前布局的方向。
同主题阅读路径
查看「行业观察」栏目读完文章后,如果你想继续筛选 AI 工具,可以从真实使用场景开始做横向比较。
查看 AI 工具