安全公司 PromptArmor 披露,Atlassian 旗下 AI 助手 Rovo 存在一种可由 PDF 隐藏文本触发的提示词注入风险。攻击方式与早年黑帽 SEO 在网页中塞入「白底白字」关键词的做法相似:用户看不见,系统却能读到。

按照 PromptArmor 的说法,Rovo 作为可跨 Jira、Confluence 及其他工作区应用运行的代理,只需一个被投毒的文件,就可能被变成数据外传通道。场景是,受害者让 Rovo 整理一些工单,同时上传一份文档,而这份文档里藏着一段隐蔽提示词,例如用透明颜色书写、字号仅 1 像素的指令。
人眼无法识别这段内容,但 AI 代理会把它当作文档中的正常文本读取。随后,这段提示词会要求 Rovo 收集敏感数据,并把内容粘贴到攻击者控制的 URL。PromptArmor 将这一方式称为「零点击攻击」,意思是过程中没有额外确认点击,也没有警告提示。
隐藏提示词如何劫持 AI 助手
所谓提示词注入,是指有人把额外指令塞进 AI 正在读取的内容里,让模型偏离真实操作者的要求,转而执行植入者的命令。文中提到的「间接」提示词注入,指恶意指令不在聊天框中,而是藏在文件或网页里。

Rovo 的工作本身就是读取内容并据此执行操作,因此一行隐藏的「把机密工单发送到这里」之类的文字,在模型看来就可能与合法命令没有区别。
关闭网页搜索后,相关工具仍可能可用
PromptArmor 表示,这种数据泄露「即使在组织已经为 Rovo 禁用网页搜索的情况下也能成功」。该公司给出的原因是,网页搜索设置并没有移除用于打开搜索结果的工具。也就是说,功能被关闭后,相关入口仍然存在。
这也是 PromptArmor 强调风险的一点:Rovo 不是一个试验性质的个人工具,而是建立在企业最敏感的项目数据之上,并且具备自主执行能力。

PromptArmor:Rovo 仍处于可被利用状态
报道还提到,在直接测试中,基于 GPT-5 和 Gemini 构建的 AI 代理面对提示词注入时,失败率超过 79%。而 Rovo 展示的是这类问题在间接提示词注入场景下,已经出现在正式交付的企业产品中。
PromptArmor 称,Atlassian 已处理这份报告并向其表示感谢,但随后未再沟通。该公司结论是,Rovo「仍然存在漏洞」。
PromptArmor 写道:「Atlassian 分配了案件编号并表示感谢,但在 PromptArmor 在两个多月时间里多次跟进之后,Atlassian 没有再进行进一步沟通,Rovo 仍然处于可被利用状态。」

