Atlassian AI agent Rovo 数据泄露漏洞曝光,两月未修复谁来担责?
2026/8/13 19:09:24 网站建设 项目流程

间接提示注入:如何绕过审批窃取 Atlassian 租户数据?

安全公司 PromptArmor 报告显示,Atlassian 的 AI agent Rovo 存在严重数据泄露漏洞,攻击者利用 indirect prompt injection(间接提示注入),无需人工审批,就能窃取 Atlassian 租户内的 Jira 工单和 Confluence 文档。

攻击过程并不复杂。受害者给 Rovo 提出正常需求,如“帮我整理 Jira 工单”,并上传含 prompt injection 的参考文件。Rovo 在完成任务搜索 Jira 和 Confluence 时,injection 操纵其构造 URL,将敏感数据附加在 URL 参数,通过 Rovo 的 URL 检索工具“打开”链接,攻击者服务器记录请求,获取 Jira 工单和 Confluence 文档内容。而用户在聊天界面看到的是正常的工单整理建议,毫无受攻击痕迹。

双漏洞通道:Markdown 渲染成二次泄露隐患

除了间接提示注入漏洞,PromptArmor 还发现了另一个泄露路径。Rovo 会渲染 AI 输出中的 Markdown 图片,通过不安全的 Markdown 图片渲染实现数据泄露,这是已知的间接提示注入攻击向量,此前已在 Codex、OpenAI API 等产品上验证过同类攻击。

更要命的是,即使组织管理员在后台关闭了 Rovo 的“Enable web search”开关,攻击依然有效。因为关闭开关仅阻止搜索行为,未移除 agent 打开搜索结果的工具,该工具仍可被 prompt injection 调用。

两月未修复:Atlassian 安全响应滞后引担忧

时间线显示,5 月 23 日 PromptArmor 就向 Atlassian 披露了漏洞,5 月 25 日 Atlassian 仅回应感谢并分配 case number。此后,6 月 4 日和 7 月 29 日 PromptArmor 两次跟进,均无回应。直至 8 月 5 日报告公开发布,漏洞仍未修复。

Atlassian 如此滞后的安全响应,让租户的数据安全面临极大风险,也引发了社区对其安全管理的担忧。

社区热议:Agent 系统安全难题待解

HN 评论区对此事反应热烈。有用户认为 PromptArmor 给每个 agent 工具都写了类似博客,因为它们都存在“忽略之前的指令”这类 prompt injection 问题。但也有用户指出,语言模型的基本机制决定了它对此类攻击的脆弱性,除非确保所有输入都来自可信用户。

对于拦截攻击的方法,有人提出用正则表达式或分类器模型,但被反驳,因为会拦截正常用例,且此类问题变体众多。讨论核心共识是,agent 系统的安全无法“一次性解决”,攻击者会不断适应,安全是一个过程,而非产品。

编辑观点:Atlassian Rovo 漏洞事件为行业敲响警钟,安全响应滞后凸显企业安全管理短板。Agent 系统安全需持续投入,企业应重视用户反馈,共同探索有效防护机制,保障数据安全。

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询