Atlassian Rovo 绕过控制泄露数据

Atlassian Rovo Exfiltrates Data, Bypassing Controls

Atlassian Rovo 绕过控制泄露数据

Atlassian 的 Rovo AI 存在严重漏洞,攻击者利用间接提示注入,诱导其通过 URL 检索工具将 Jira 工单和 Confluence 文档泄露至外部服务器。即便组织已全局禁用网页搜索,该攻击依然有效,因为相关工具未被移除。PromptArmor 早在 5 月就向 Atlassian 披露了此问题,但经过两个多月的多次跟进,对方仅回复致谢却无实质修复,Rovo 至今仍处于危险状态。

该攻击即便在全局禁用网页搜索的情况下依然成功,因为相关设置未能移除用于打开搜索结果的 URL 检索工具。
  1. kevcampb

    提醒大家注意之前的讨论:Atlassian 曾默认将所有客户的数据用于模型训练。

    https://news.ycombinator.com/item?id=47833247

    该功能将于 8 月 17 日上线。如果你还没有关闭它,你公司的 IP 将被用于训练他们未来的模型。

  2. simonw

    > Rovo 的 URL 检索工具存在安全隐患:它无法阻止打开由 Agent 动态生成的 URL。在此案例中,Rovo 被操控将敏感数据追加到攻击者的 URL 上。

    我认为最初是 Anthropic 引入了一种能彻底解决此问题的模式:你的 URL 检索工具应仅适用于用户此前在对话中手动输入的 URL,或由可信工具返回的 URL。

    如果 Agent 自行拼接出一个新 URL——且将泄露的数据放在 ? 之后——你就应该阻止对该 URL 的抓取。

    这个方案的妙处在于它是确定性的。你不需要在系统中额外引入 AI,只需实现一个 URL 抓取系统,在发起 GET 请求前,先检查该 URL 是否直接匹配已知的可信来源。

  3. pram

    我实在无法接受 "Rovo" 有多糟糕。不知为何,它比微软到处塞 "Copilot" 还要激进且无用。

    客观来说,它比使用 Cowork + MCP 之类的方案更差,而且它被强行注入到 JIRA 和 Confluent 的每一个页面中,导致网页浏览速度大幅变慢,因为那些垃圾内容一直在加载。

  4. hahahaa

    > 受害者上传了一个包含隐藏提示词注入的文件到 Rovo

    是的,这种攻击在现代所有 Agent 系统中都是可能的。

    * 访问你的私有数据

    * 暴露于不可信内容

    * 具备以可能窃取你数据的方式进行外部通信的能力

    (https://simonw.substack.com/p/the-lethal-trifecta-for-ai-age...)

    而全面阻止此类攻击会降低 Agent 的实用性,所以这本质上是一个权衡。

  5. john_strinlai

    几乎所有的 AI 漏洞分析最后都归结为“就是让它做这件事”,只不过换成了“间接提示词注入”之类的花哨术语。

同日更多故事

2026-08-05