← 返回部落格

Atlassian Rovo 完整資安指南 2026:8/17 政策生效後,你的 Jira 資料還安全嗎?

發布日期:2026-08-06 | 更新:2026-08-17(政策生效日更新) | 作者:AutoDev AI Team | 閱讀時間:10 分鐘

Atlassian Rovo 企業資安 Jira Confluence 繁中首發

🚨 2026-08-17 更新:政策已生效。 Atlassian 新 AI 資料訓練政策今日正式生效。如果你的企業尚未執行 opt-out,你的 Jira 和 Confluence 資料現在可能正在被用於訓練 Rovo AI。請立即閱讀本文的 opt-out 步驟。

📌 3 分鐘重點速覽

300K+
受影響企業數
8/17
政策生效日
30天
Opt-out 後生效時間
CVE
PromptArmor 漏洞確認

Atlassian Rovo 是什麼?資料政策變了什麼?

Atlassian Rovo 是 Atlassian 於 2024 年推出的企業 AI 助手,整合於 Jira、Confluence、Bitbucket 等產品中,提供智慧搜尋、任務摘要、自動文件生成等功能。對於使用 Atlassian Cloud 產品的企業,Rovo 是預設啟用的 AI 層。

問題出在 2026 年初 Atlassian 發布的政策更新:Atlassian 計劃使用客戶在 Jira、Confluence 等產品中產生的資料(包含 issue 內容、Sprint 備註、技術文件、私有頁面)來訓練和改進 Rovo AI 模型。這個政策於 2026 年 8 月 17 日正式生效

⚠️ 哪些資料可能被納入訓練:

不包含:程式碼本身(Bitbucket Code),以及客戶主動 opt-out 後的後續資料。

PromptArmor 確認的 Zero-Click 漏洞

在政策討論之外,安全研究機構 PromptArmor 於 2026 年 6 月揭露了一個更直接的資安風險:Rovo 存在 prompt injection 漏洞,允許攻擊者在 Confluence 頁面中嵌入惡意指令,當其他用戶使用 Rovo 查詢或摘要相關頁面時,Rovo 會在背景執行惡意指令——包含讀取有權限的其他頁面並將內容外洩至外部服務。

這個攻擊模式被稱為「zero-click data exfiltration」,因為受害者不需要點擊任何連結,僅需使用 Rovo 的正常功能即可觸發。

📋 現況更新(2026-08-17): Atlassian 已於 2026 年 7 月發布 patch,聲稱修復了 PromptArmor 確認的主要 prompt injection 攻擊向量。但安全研究社群建議持謹慎態度,因為 prompt injection 類漏洞在大型語言模型系統中極難完全修復——通常是「修一個、出另一個」的模式。

政策生效後:你現在該做的 3 件事

第一件事:立即執行 Opt-Out(如果你還沒做)

這是最重要的一步。如果你有 Atlassian 組織的 Admin 權限,現在就應該去設定:

Opt-Out 操作步驟

  1. 前往 admin.atlassian.com,登入你的 Atlassian 帳號
  2. 選擇你的 Organization(組織)
  3. 在左側選單找到 SettingsAI Features
  4. 找到 「Use my data to train and improve AI features」 開關
  5. 將開關切換為 OFF(關閉)
  6. 確認提示訊息,儲存設定

注意:設定後需 30 天才完全生效。這期間的資料仍可能被使用。

⚠️ 重要限制:

第二件事:審查敏感資料位置

即使執行了 opt-out,仍建議審查 Confluence 和 Jira 中是否存有不應公開的敏感資料:

第三件事:關閉不必要的 Rovo 功能

如果你的企業暫時不需要 Rovo 的 AI 功能,可以考慮完全停用 Rovo,而不只是 opt-out 訓練資料:

停用 Rovo

  1. 前往 admin.atlassian.com → Organization → Rovo Settings
  2. 點選 「Disable Rovo」
  3. 確認停用:Rovo Search、Rovo Chat、Rovo Agents 全部停用

停用後仍可隨時重新啟用。停用 Rovo 不影響 Jira/Confluence 的基本功能。

🔐 自托管 Jira/Confluence?考慮遷移到自主控制的雲端

DigitalOcean 提供 Jira Data Center / Confluence Data Center 的自托管部署方案,搭配 Managed Databases,讓你完全掌控資料主權。新用戶享 $200 試用點數。

免費獲得 $200 DigitalOcean 點數 →

Atlassian Rovo vs 替代方案比較

如果你的企業因為這次政策變化開始重新評估 Atlassian 的替代方案,以下是主要選項的對比:

工具 AI 功能 資料主權 定價(/user/月) 適合對象
Atlassian Cloud(Rovo) Rovo AI 全功能 ⚠️ 受新政策影響 $8.15+(Jira) 現有用戶、大型企業
Jira Data Center(自托管) 有限 AI 功能 ✅ 完全自主 $7.75+(依規模) 高合規需求、金融、醫療
Linear AI 自動摘要 ✅ SOC2,無訓練使用 $8(Business) 中小型開發團隊
Notion + Notion AI AI 寫作助手 ⚠️ 依方案設定 $16+(含 AI) 文件、知識管理為主
GitHub Issues + Copilot GitHub Copilot ✅ Enterprise 可 opt-out $19+(Copilot) 純開發團隊、已用 GitHub
📌 台灣企業建議: 如果你的企業使用 Atlassian Cloud 且有 GDPR 或個資法合規需求,最穩妥的做法是(1)立即 opt-out,(2)評估是否需要遷移至 Jira Data Center 自托管。Linear 是中小型開發團隊最值得考慮的替代方案,UI 更現代、價格相近。

政策生效後:Atlassian 的回應與現況

面對社群的強烈反彈,Atlassian 在政策生效前做出了幾項讓步:

但批評者指出,這些讓步仍不夠充分:opt-out 後 30 天的緩衝期、歷史資料無法撤回、以及 AI 模型合規的不透明度,仍是主要疑慮。

台灣企業的特殊考量

台灣的《個人資料保護法》(個資法)規定,企業在使用個人資料進行非原先蒐集目的之處理時,需有特定法律基礎。如果你的 Jira/Confluence 中含有客戶個資(例如客服系統整合、CRM 連動),Atlassian 的 AI 訓練使用可能涉及個資法合規問題。

建議確認以下事項:

🎓 學習企業 AI 安全與資料治理

DataCamp 提供「Data Privacy and Governance」、「AI Ethics」等課程,適合 IT 管理者和合規人員了解企業 AI 資料政策。現在加入可試用免費課程。

立即免費試用 DataCamp →

常見問題 FAQ

Q: Opt-out 之後,Rovo 功能還能繼續用嗎?

可以。Opt-out 只是關閉「使用你的資料訓練 AI」這個選項,不影響 Rovo 的搜尋、摘要、問答等功能的正常使用。你仍然可以使用 Rovo 的所有功能,只是你的資料不會被用來改善模型。

Q: 我沒有 Admin 權限怎麼辦?

你需要聯繫你的 Atlassian 組織管理員(通常是 IT 部門或系統管理員)要求執行 opt-out。如果你的公司沒有明確的 Atlassian 管理員,可以在 admin.atlassian.com 查看誰有管理員權限。

Q: 我用的是 Jira Server,不是 Cloud,有影響嗎?

Jira Server(自托管)不受這個政策影響,因為資料完全在你的伺服器上,Atlassian 沒有存取權限。只有 Atlassian Cloud 方案(包含 Jira Software Cloud、Confluence Cloud、Jira Service Management Cloud)才受影響。

Q: PromptArmor 的漏洞修了就沒問題了嗎?

修補是好事,但 LLM prompt injection 漏洞的本質使得「完全修復」極為困難。Atlassian 修復了已知的攻擊向量,但類似機制的未知漏洞可能仍然存在。建議的做法是:不要在 Confluence 中存放高敏感資料(如密碼、API 金鑰),並啟用 Atlassian 的 Rovo 稽核記錄功能追蹤異常查詢。

Q: 如果想完全不用 Rovo,要怎麼做?

在 admin.atlassian.com 中可以完全停用 Rovo。停用後 Rovo Search、Rovo Chat、Rovo Agents 全部關閉,但 Jira 和 Confluence 的基本 PM/文件功能完全不受影響。

📦 企業 AI 工具採購與安全評估 Prompt Pack

包含企業 AI 工具安全評估 checklist、資料政策審查模板、及常見 LLM 安全問題的 prompt 指令集。適合 IT 管理者、合規人員、技術主管。

立即取得 Prompt Pack →

總結:政策生效後你的行動清單

✅ 立即行動清單(今天就做):
  1. 確認 opt-out 狀態:admin.atlassian.com → Settings → AI Features → 關閉 AI 訓練
  2. 清查敏感資料:Confluence 中的密碼、API 金鑰、個資應移至更安全的位置
  3. 通知管理員:如果你不是 Admin,今天就發郵件給 IT 部門要求確認
  4. 評估遷移選項:如果資料主權是核心需求,開始評估 Jira Data Center 或 Linear 等替代方案

Atlassian Rovo 的政策爭議反映了一個更大的趨勢:企業 SaaS 工具正在快速整合 AI,而資料使用政策往往滯後於功能發布。這不是 Atlassian 獨有的問題——Notion、GitHub Copilot、Slack 等工具都曾面臨類似的資料政策爭議。

作為企業用戶,最重要的是主動管理你的資料:了解哪些資料在哪裡、誰有存取權、是否有被用於訓練 AI 的風險。今天的 Atlassian 問題,可能是明天其他 SaaS 工具的預演。

🔗 相關閱讀:

本文包含聯盟連結。本文資訊以 2026 年 8 月 17 日為準,Atlassian 政策如有變更請以官方公告為準。建議定期查看 admin.atlassian.com 的 AI Features 設定。