Atlassian Rovo|8 月 6 日以 HN 第 4、77 条讨论暴露“关闭网页搜索仍可外传”
8 月 5 日公开的研究显示,攻击者可把间接提示注入放进 Rovo 能读取的内容,诱导 URL retrieval 工具把 Jira 工单、Confluence 文档及连接器可见数据带进外部请求;组织级“关闭网页搜索”未移除打开搜索结果的工具,研究方称 5 月 23 日披露后截至文章发布仍可复现。
为什么现在:8 月 6 日该事件升到 Hacker News 第 4 并形成 77 条讨论,企业买家第一次有了“控制台开关已关、出站链仍在”的点名测试案例。
今天能做什么:用 ≤2 小时在合成 Jira / Confluence 测试租户中放入外部 URL 与 Markdown 图片夹具,对比网页搜索开/关状态,记录工具、域名、参数、连接器范围与日志;产出 2×5 控制矩阵。成功信号是外域请求被阻断或需人工批准,且能还原读取了什么、发往哪里。
怎么变现:可卖“企业 agent 出站审计 + 连接器最小权限验收”,钱点在上线前发现默认开关挡不住的外传路径,减少数据事件、停用返工与安全审查成本。相关链接:Rovo 外传研究 ↗、Hacker News 讨论 ↗