企业级 AI Agent 这次闹出了一个真正吓人的漏洞:Atlassian 的 Rovo AI 被曝存在数据窃取漏洞,攻击者只需要构造一段间接提示注入,就能让 Rovo 静默读取整个租户里的 Jira 工单和 Confluence 文档。最关键的是,即使组织把 Rovo 的网页搜索功能禁用了,这个攻击依然能跑。

这个漏洞到底有多严重?
直接给你三个数字感受一下:
•攻击向量只需 1 个 URL 链接(嵌入到工单描述或评论里)
•单次攻击能读取的范围 = 整个 Atlassian 租户
•不需要任何人工审批
听起来很抽象?我来还原一个真实场景:
你公司有 1000 个员工,3 万个 Jira 项目,200 万篇 Confluence 文档。某天一个外部供应商在合作工单里贴了一个链接,Rovo 助手自动帮某位项目经理「调研」这个链接的时候,顺手把整个 Atlassian 站点的 Jira 工单和 Confluence 文档全部拉出去——因为它是 agent,它会「主动完成任务」。
这不是传统 XSS 或 SQL 注入那种「破坏一个页面」的漏洞,这是让 AI 主动越权读取整家公司数据的漏洞。
为什么网页搜索禁用了也防不住?
Rovo 内部有多个「工具能力」——网页搜索只是其中之一。攻击者利用的是 URL 检索工具(URL fetch),这是一个不归到「网页搜索」分类下的独立模块。
这暴露出一个根本问题:Atlassian 的安全控制粒度太粗。管理员以为自己把「网页搜索」关了,就等于把 Rovo 的数据出口关了,但实际上 Rovo 还有 N 个工具模块,每个都能独立出网。

类似的情况也出现在 Confluence 模板库、Spaces、Page Tree 等各个模块。每一个新模块上线,管理员都得重新配置权限策略,而默认情况下 Atlassian 的「AI 工具能力」是默认开启的。
AI Agent 的架构正在成为新的攻击面
这件事的根本原因,要从 AI Agent 的架构说起。

企业级 AI Agent 的核心公式是:LLM ×(记忆 + 工具 + 规划 + 行动)。和 Chatbot / Copilot 相比,Agent 多出来的三个能力(工具、规划、行动)正是它能自主完成任务的关键——但也是它被攻击的关键。
以 Rovo 为例,它的工具栈至少包括:
| 这次漏洞的关键 | |||
任何一个工具模块没做好边界控制,攻击者就可以通过「间接提示注入」(藏在外部 URL 内容里)让 Rovo 主动调用别的模块,把数据「借道」出去。
为什么禁用网页搜索也拦不住?
这是最有教育意义的部分——安全策略的颗粒度跟不上产品迭代速度。

Atlassian 的安全控制面板设计思路还停留在「按功能开关」层面。但 Rovo 这种 AI Agent 的能力组合是 N 个工具 × M 种推理路径 × K 种上下文,理论上能产生的攻击向量是 N×M×K 种,管理员怎么可能一一手动配置?
正确做法应该是 「默认拒绝 + 显式授权」:
1. 所有工具默认关闭
2. 管理员必须为每个 Rovo 实例显式列出允许的工具清单
3. 高敏感数据(HR、财务、客户名单)默认不在 Rovo 索引范围内
4. 跨工具调用需要二次确认
但目前 Atlassian、Microsoft Copilot、Notion AI 等大多数企业 AI 助手都还在「默认开启 + 选择性关闭」的旧思路上,等于把所有赌注都压在「模型本身不会越权」这个假设上——而这次的漏洞恰恰证明这个假设是错的。
给企业 IT 的 3 条紧急建议
如果你公司正在用 Atlassian Rovo 或类似的 AI Agent,下面 3 件事今晚就应该做:
第一,立即审计 Rovo 实例的工具调用日志。登录 Atlassian Cloud 管理后台 → AI Settings → 查看过去 30 天的工具调用记录。如果发现异常的跨工具调用(比如一个 URL 检索任务里突然出现 Jira 搜索),立刻切断实例。
第二,把高敏感项目强制排除在 Rovo 索引范围之外。HR(薪资、组织架构)、法务(合同、诉讼)、财务(预算、报销)这些项目,要么从 Rovo 可访问范围里删除,要么加更严格的权限二次校验。
第三,建立「AI 数据出口」清单。把 Rovo / Copilot / Notion AI / Gemini Workspace 等所有企业 AI 助手的出网工具列成一张表,每周 review 一次。当 AI 助手数量超过 5 个时,必须有专门的 AI Security 岗位负责。
行业冲击波:企业 AI 安全市场要爆
这件事的更大意义在于——企业 AI 的安全市场才刚刚开始。
过去 12 年,企业安全的核心战场是网络边界、数据加密、身份认证。AI Agent 出现后,战场上多了三个全新维度:
1. 提示注入防护(prompt injection defense)
2. 工具调用审计(tool invocation audit)
3. AI 行为可解释性(agent action explainability)
这三个方向,每一个都是百亿美元级的新赛道。Gartner 已经在 2026 年发布的报告中把「AI Agent 安全」列为企业 CISO 优先级 Top 3。中国的奇安信、深信服、绿盟科技也在做类似产品布局。
如果你是安全从业者,未来 5 年最值得 All in 的方向就是 AI Agent 安全——这是从基础设施到产品全栈都需要重建的新领域,没有巨头垄断、没有成熟标准,正是新玩家突围的窗口期。
最后说个冷笑话
这件事最有戏剧性的一点是:Atlassian 在漏洞披露前一月刚开了一场 6000 人参加的 Team 大会,主题是「AI 时代的工作未来」。会上 Rovo 被当作「未来已来」的明星产品反复宣传。结果会还没散,安全研究员就把「未来已来」的明星产品按在地上摩擦了。
你看,安全研究员的嘴,开了光的。
你怎么看 Atlassian Rovo 这次的漏洞?是觉得企业 AI Agent 还没准备好大规模铺开,还是认为这是任何新技术的必经之路?你们公司用了 Atlassian 吗?准备怎么应对?评论区聊聊。
夜雨聆风