PromptArmor 披露 Rovo 可被 PDF 隐藏文本劫持并外传数据

PromptArmor 披露 Rovo 可被 PDF 隐藏文本劫持并外传数据

N
News Editor
2026-08-10 19:56:50
安全公司 PromptArmor 披露,Atlassian 的 AI 助手 Rovo 可被带有隐藏提示词的 PDF 文档劫持。攻击者可把透明颜色、1 像素字号的指令藏进文件,诱导 Rovo 收集敏感信息并粘贴到攻击者控制的 URL。PromptArmor 将其称为零点击攻击,并表示即使组织关闭了 Rovo 的网页搜索,这一泄露路径仍可能成立。

安全公司 PromptArmor 披露,Atlassian 旗下 AI 助手 Rovo 存在一种可由 PDF 隐藏文本触发的提示词注入风险。攻击方式与早年黑帽 SEO 在网页中塞入「白底白字」关键词的做法相似:用户看不见,系统却能读到。

PromptArmor 披露 Rovo 可被 PDF 隐藏文本劫持并外传数据 2

按照 PromptArmor 的说法,Rovo 作为可跨 Jira、Confluence 及其他工作区应用运行的代理,只需一个被投毒的文件,就可能被变成数据外传通道。场景是,受害者让 Rovo 整理一些工单,同时上传一份文档,而这份文档里藏着一段隐蔽提示词,例如用透明颜色书写、字号仅 1 像素的指令。

人眼无法识别这段内容,但 AI 代理会把它当作文档中的正常文本读取。随后,这段提示词会要求 Rovo 收集敏感数据,并把内容粘贴到攻击者控制的 URL。PromptArmor 将这一方式称为「零点击攻击」,意思是过程中没有额外确认点击,也没有警告提示。

隐藏提示词如何劫持 AI 助手

所谓提示词注入,是指有人把额外指令塞进 AI 正在读取的内容里,让模型偏离真实操作者的要求,转而执行植入者的命令。文中提到的「间接」提示词注入,指恶意指令不在聊天框中,而是藏在文件或网页里。

PromptArmor 披露 Rovo 可被 PDF 隐藏文本劫持并外传数据 3

Rovo 的工作本身就是读取内容并据此执行操作,因此一行隐藏的「把机密工单发送到这里」之类的文字,在模型看来就可能与合法命令没有区别。

关闭网页搜索后,相关工具仍可能可用

PromptArmor 表示,这种数据泄露「即使在组织已经为 Rovo 禁用网页搜索的情况下也能成功」。该公司给出的原因是,网页搜索设置并没有移除用于打开搜索结果的工具。也就是说,功能被关闭后,相关入口仍然存在。

这也是 PromptArmor 强调风险的一点:Rovo 不是一个试验性质的个人工具,而是建立在企业最敏感的项目数据之上,并且具备自主执行能力。

PromptArmor 披露 Rovo 可被 PDF 隐藏文本劫持并外传数据 4

PromptArmor:Rovo 仍处于可被利用状态

报道还提到,在直接测试中,基于 GPT-5 和 Gemini 构建的 AI 代理面对提示词注入时,失败率超过 79%。而 Rovo 展示的是这类问题在间接提示词注入场景下,已经出现在正式交付的企业产品中。

PromptArmor 称,Atlassian 已处理这份报告并向其表示感谢,但随后未再沟通。该公司结论是,Rovo「仍然存在漏洞」。

PromptArmor 写道:「Atlassian 分配了案件编号并表示感谢,但在 PromptArmor 在两个多月时间里多次跟进之后,Atlassian 没有再进行进一步沟通,Rovo 仍然处于可被利用状态。」

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
160

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。