<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>智能体风险 &#8211; mylogs.cn</title>
	<atom:link href="https://mylogs.cn/tag/%e6%99%ba%e8%83%bd%e4%bd%93%e9%a3%8e%e9%99%a9/feed/" rel="self" type="application/rss+xml" />
	<link>https://mylogs.cn</link>
	<description>发现、记录、分享</description>
	<lastBuildDate>Thu, 06 Aug 2026 05:34:41 +0000</lastBuildDate>
	<language>zh-Hans</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	
	<item>
		<title>关掉联网也没用，企业 AI 助手 74 天没打补丁</title>
		<link>https://mylogs.cn/atlassian-rovo-prompt-injection-data-exfiltration/</link>
					<comments>https://mylogs.cn/atlassian-rovo-prompt-injection-data-exfiltration/#respond</comments>
		
		<dc:creator><![CDATA[steve, zhang]]></dc:creator>
		<pubDate>Thu, 06 Aug 2026 05:34:20 +0000</pubDate>
				<category><![CDATA[科技]]></category>
		<category><![CDATA[AI安全]]></category>
		<category><![CDATA[Atlassian]]></category>
		<category><![CDATA[企业AI]]></category>
		<category><![CDATA[提示词注入]]></category>
		<category><![CDATA[数据泄露]]></category>
		<category><![CDATA[智能体风险]]></category>
		<guid isPermaLink="false">https://mylogs.cn/atlassian-rovo-prompt-injection-data-exfiltration/</guid>

					<description><![CDATA[安全公司 PromptArmor 于 8 月 5 日公开了一组针对 Atlassian 旗下 AI 助手 Ro [&#8230;]]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">安全公司 PromptArmor 于 8 月 5 日公开了一组针对 Atlassian 旗下 AI 助手 Rovo 的漏洞。攻击者无需受害者点击任何链接，也无需任何人工确认环节，就能把整个 Atlassian 租户内的数据带走——包括 Jira 工单和 Confluence 文档。更棘手的是，即便企业管理员已经在组织层面关闭了 Rovo 的网页搜索开关，这套攻击依然能够得手。</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6a749074f3534&quot;}" data-wp-interactive="core/image" data-wp-key="6a749074f3534" class="wp-block-image size-large aligncenter wp-lightbox-container"><img fetchpriority="high" decoding="async" width="1200" height="1021" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on--pointerdown="actions.preloadImage" data-wp-on--pointerenter="actions.preloadImageWithDelay" data-wp-on--pointerleave="actions.cancelPreload" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://mylogs.cn/wp-content/uploads/2026/08/603580c163a7d77171e8762c8c1d1786_header.webp" alt="关掉联网也没用，企业 AI 助手 74 天没打补丁" class="wp-image-3786" style="max-width:100%;height:auto;" srcset="https://mylogs.cn/wp-content/uploads/2026/08/603580c163a7d77171e8762c8c1d1786_header.webp 1200w, https://mylogs.cn/wp-content/uploads/2026/08/603580c163a7d77171e8762c8c1d1786_header-300x255.webp 300w, https://mylogs.cn/wp-content/uploads/2026/08/603580c163a7d77171e8762c8c1d1786_header-1024x871.webp 1024w, https://mylogs.cn/wp-content/uploads/2026/08/603580c163a7d77171e8762c8c1d1786_header-768x653.webp 768w" sizes="(max-width: 1200px) 100vw, 1200px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			data-wp-bind--aria-label="state.thisImage.triggerButtonAriaLabel"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.thisImage.buttonRight"
			data-wp-style--top="state.thisImage.buttonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button><figcaption class="wp-element-caption">图片来源：PromptArmor</figcaption></figure>





<p class="wp-block-paragraph">Rovo 是 Atlassian 面向企业推出的多用途智能体，横跨 Jira、Confluence 等整条产品线运行。对大量团队而言，这两个系统承载着需求排期、故障复盘、内部技术方案等最核心的协作资料。</p>



<h2 class="wp-block-heading">五步走完，全程没有一行恶意代码</h2>



<p class="wp-block-paragraph">PromptArmor 复现的攻击链条只有五步，且不依赖任何漏洞利用程序或恶意软件。</p>



<p class="wp-block-paragraph">第一步，受害者准备了一个再普通不过的请求——让 Rovo 帮忙整理 Jira 工单。</p>



<p class="wp-block-paragraph">第二步，受害者向 Rovo 上传了一份文件，文件里藏着一段隐蔽的提示词注入指令。PromptArmor 强调，这个环节在日常使用中相当常见：用户从网上找到一份资料，顺手传给助手参考。演示中被用作载体的是一份名为「Backlog Guide」的待办事项整理指南。研究人员同时指出，注入源并不局限于上传文件，Atlassian 内部的外部数据（例如客户提交的支持工单）、开启搜索后的网页数据、第三方连接器，都可以充当同样的角色。</p>



<p class="wp-block-paragraph">第三步，Rovo 开始按指令检索 Jira 与 Confluence。</p>



<p class="wp-block-paragraph">第四步是整套攻击的关键。注入的指令操纵 Rovo 把检索到的工单和文档内容拼接到攻击者控制的网址后面，再调用自身的网址读取工具去访问这个地址。PromptArmor 指出，这个工具本身是不安全的——它对智能体动态拼装出来的网址没有任何防护。当 Rovo 发起访问，攻击者的服务器日志里就完整记录下了这些被附加的敏感内容。</p>



<p class="wp-block-paragraph">第五步，攻击者只需翻看自家网站的访问日志，受害者的工单与文档内容便一览无余。提示词注入能带走的，是这个智能体权限范围内的任何数据，包括它通过各类连接器所能触及的内容。</p>



<p class="wp-block-paragraph">值得注意的一个细节是，如果用户稍后重新打开这段对话，看到的只是助手给出的工单更新建议，攻击痕迹已经消失，输出看起来一切正常。</p>



<h2 class="wp-block-heading">关掉的开关，只关掉了一半</h2>



<p class="wp-block-paragraph">这次披露中最值得企业安全团队警惕的，是那个「已关闭」的网页搜索开关。</p>



<p class="wp-block-paragraph">PromptArmor 的测试显示，组织级的「启用网页搜索」设置被关掉之后，攻击照样成功。原因在于，这个开关移除的是搜索功能本身，却没有一并移除用来打开搜索结果的那个工具。换句话说，管理员在控制台看到的是「网络访问已关闭」，而智能体实际持有的工具清单并非如此。管理员以为自己配置好的状态，和智能体真正握有的能力之间存在落差，这道落差正在成为企业级智能体最典型的一类漏洞。</p>



<p class="wp-block-paragraph">PromptArmor 还提到了第二条外泄通道：Rovo 会渲染 AI 输出中的 Markdown 图片。不安全的 Markdown 图片渲染，是提示词注入实现数据外泄的一条公认路径。该公司此前发布的多份研究中，已经出现过多个同类案例。</p>



<h2 class="wp-block-heading">74 天，一个案件编号和两次无回音的跟进</h2>



<p class="wp-block-paragraph">比漏洞本身更引人关注的，是这条披露时间线。</p>



<ul class="wp-block-list"><li>5 月 23 日，PromptArmor 向 Atlassian 报送漏洞</li><li>5 月 25 日，Atlassian 表示感谢，并分配了案件编号</li><li>6 月 4 日，PromptArmor 第一次跟进</li><li>7 月 29 日，PromptArmor 第二次跟进</li><li>8 月 5 日，文章公开发布</li></ul>



<p class="wp-block-paragraph">从上报到公开，整整 74 天。PromptArmor 表示，在分配案件编号之后，经过两个多月的多次跟进，Atlassian 再未给出任何进一步沟通，截至文章发布，Rovo 仍然可被利用。正是基于这一点，该公司选择公开披露，以便让用户了解自身面临的风险。</p>



<h2 class="wp-block-heading">这类风险为什么难堵</h2>



<p class="wp-block-paragraph">这次事件暴露的是企业 AI 助手的一个通病：它被同时授予了读文档、访问网址、渲染内容三类权限，而一旦藏在数据里的指令劫持了模型，这些权限就直接构成了一条现成的外泄通道。</p>



<p class="wp-block-paragraph">传统的安全开关挡不住这种「借模型之手」的攻击，因为问题的根源在于模型会盲从上下文中出现的指令，而不在于某个功能是否被启用。间接提示词注入至今没有干净利落的解法，这恰恰意味着厂商的响应流程变得格外重要。</p>



<p class="wp-block-paragraph">对于正在部署企业 AI 助手的组织，可行的做法是把智能体的每一项工具权限都当成攻击面来审计，并对其对外发起的请求行为做独立管控，而不是指望模型自己不上当。在把内部知识库接入 AI 助手之前，安全评估这一环省不得。</p>



<p class="has-small-font-size wp-block-paragraph">来源：PromptArmor Threat Intelligence</p>

]]></content:encoded>
					
					<wfw:commentRss>https://mylogs.cn/atlassian-rovo-prompt-injection-data-exfiltration/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
