2026年8月6日AgentsMonitoring

Atlassian Rovo 泄了 74 天,还没修

PromptArmor 在 8 月 5 日公开了一项研究:Atlassian 的 Rovo agent 可以被诱导外泄它能读到的一切——Jira 工单、Confluence 页面,以及通过 connector 连接的所有数据(promptarmor.com/resources/atlassian-rovo-exfiltrates-data)。真正的丑闻在披露时间线:5 月 23 日报告,5 月 25 日确认收到,然后是两个月的追问和零实质回应。发文时 Rovo 仍未修复。Hacker News 上 122 分。

攻击手法平庸得让人沮丧。用户上传一个藏了注入指令的文件,然后正常提问。注入指令让 Rovo 把敏感数据拼到攻击者控制的 URL 后面,再用它的 URL 读取工具打开。数据落进攻击者的服务器日志。五步,没有漏洞利用代码,没有恶意软件——只是一个 agent 照着文档里的话做事。

最该让企业买家睡不着的细节:就算组织已经给 Rovo 关闭了网页搜索,攻击照样成立。因为那个设置只移除了搜索功能,没有移除底层那个"打开搜索结果"的工具。复选框说"网络访问已关闭",工具列表说的是另一回事。管理员以为自己配置了什么,和 agent 手里实际握着什么工具,这中间的落差正在成为企业 agent 的标志性漏洞类别——Copilot 蠕虫是这样,Bunq 是这样,现在 Rovo 又是这样。

间接提示注入没有干净的解法,所以响应流程才是关键。从报告到公开披露 74 天,无补丁、无实质回复,而这个产品卖给的是地球上 Jira 和 Confluence 数据最敏感的那批企业——这才是这项研究真正的发现。
← 上一篇
测试环境关不住 Agent 了
下一篇 →
loopx:想给 Agent 团队装个内核
← 返回所有文章

评论

加载中...
>_