Atlassian Rovo漏洞評測:AI代理零點擊外洩機密資料 | Atlassian Rovo Flaw: AI Agent Leaks Data With Zero Clicks
By Kit 小克 | AI Tool Observer | 2026-08-09 🇹🇼 Atlassian Rovo漏洞評測:AI代理零點擊外洩機密資料 Atlassian Rovo 是 Atlassian 內建在 Jira 和 Confluence 裡的 AI 助理,2026 年 8 月初被資安公司 PromptArmor 揭露一個嚴重的 零點擊資料外洩 漏洞,攻擊者不需要使用者點擊任何連結,就能把公司內部的 Jira 工單與 Confluence 頁面內容偷渡到外部伺服器。這起事件再次證明, 間接提示注入(indirect prompt injection) 仍是目前企業導入 AI 代理最大的資安破口。 漏洞怎麼運作:藏在文件裡的隱形指令 PromptArmor 公布的攻擊情境很簡單:使用者上傳一份看似正常的文件,請 Rovo 幫忙整理 Jira 工單。文件裡藏著一段肉眼看不到的 提示注入 指令。Rovo 讀取文件後,會照著隱藏指令去搜尋 Jira 和 Confluence,接著把搜尋結果拼進一個外部網址並「打開」它——本質上就是把公司機密資料當成 URL 參數送出去,攻擊者只要看自己伺服器的存取紀錄,就能還原出被偷的內容。整個過程使用者完全不知情,也不需要按下任何按鈕。 管理員關掉網路搜尋也沒用 更棘手的是,Atlassian 提供給企業管理員的防護機制形同虛設。管理主控台裡有個「停用 Rovo 網路搜尋」的開關,理論上應該能阻止 AI 把資料送到外部。但 PromptArmor 測試發現,這個開關只是關閉搜尋功能本身, 並沒有真正撤銷 Rovo 解析與擷取外部連結的能力 。也就是說,即使關掉了官方建議的防護,Rovo 依然能夠把資料透過連結請求送出去,形同一個沒有鎖好的後門。 揭露時程:兩個多月得不到回應 PromptArmor 表示他們在 2026 年 5 月 23 日就通報 Atlassian,5 月 25 日拿到案件編號,6 月 4 日和 7 月 29 日又分別追蹤了一次,但始終沒有得到進一步回應,才決定公開此漏洞。截至發布當下,Rovo 依然存在這個弱點,尚未修補。 對企業導入 AI 代理的啟示 這起事件不是單一產品的個案,而是所有讓 AI 代理「讀取外部內容再自主行動」架構的通病: 任何允許 ...