Atlassian Rovo 是 Atlassian 於 2024 年推出的企業 AI 助手,整合於 Jira、Confluence、Bitbucket 等產品中,提供智慧搜尋、任務摘要、自動文件生成等功能。對於使用 Atlassian Cloud 產品的企業,Rovo 是預設啟用的 AI 層。
問題出在 2026 年初 Atlassian 發布的政策更新:Atlassian 計劃使用客戶在 Jira、Confluence 等產品中產生的資料(包含 issue 內容、Sprint 備註、技術文件、私有頁面)來訓練和改進 Rovo AI 模型。這個政策於 2026 年 8 月 17 日正式生效。
不包含:程式碼本身(Bitbucket Code),以及客戶主動 opt-out 後的後續資料。
在政策討論之外,安全研究機構 PromptArmor 於 2026 年 6 月揭露了一個更直接的資安風險:Rovo 存在 prompt injection 漏洞,允許攻擊者在 Confluence 頁面中嵌入惡意指令,當其他用戶使用 Rovo 查詢或摘要相關頁面時,Rovo 會在背景執行惡意指令——包含讀取有權限的其他頁面並將內容外洩至外部服務。
這個攻擊模式被稱為「zero-click data exfiltration」,因為受害者不需要點擊任何連結,僅需使用 Rovo 的正常功能即可觸發。
這是最重要的一步。如果你有 Atlassian 組織的 Admin 權限,現在就應該去設定:
注意:設定後需 30 天才完全生效。這期間的資料仍可能被使用。
即使執行了 opt-out,仍建議審查 Confluence 和 Jira 中是否存有不應公開的敏感資料:
如果你的企業暫時不需要 Rovo 的 AI 功能,可以考慮完全停用 Rovo,而不只是 opt-out 訓練資料:
停用後仍可隨時重新啟用。停用 Rovo 不影響 Jira/Confluence 的基本功能。
DigitalOcean 提供 Jira Data Center / Confluence Data Center 的自托管部署方案,搭配 Managed Databases,讓你完全掌控資料主權。新用戶享 $200 試用點數。
免費獲得 $200 DigitalOcean 點數 →如果你的企業因為這次政策變化開始重新評估 Atlassian 的替代方案,以下是主要選項的對比:
| 工具 | AI 功能 | 資料主權 | 定價(/user/月) | 適合對象 |
|---|---|---|---|---|
| Atlassian Cloud(Rovo) | Rovo AI 全功能 | ⚠️ 受新政策影響 | $8.15+(Jira) | 現有用戶、大型企業 |
| Jira Data Center(自托管) | 有限 AI 功能 | ✅ 完全自主 | $7.75+(依規模) | 高合規需求、金融、醫療 |
| Linear | AI 自動摘要 | ✅ SOC2,無訓練使用 | $8(Business) | 中小型開發團隊 |
| Notion + Notion AI | AI 寫作助手 | ⚠️ 依方案設定 | $16+(含 AI) | 文件、知識管理為主 |
| GitHub Issues + Copilot | GitHub Copilot | ✅ Enterprise 可 opt-out | $19+(Copilot) | 純開發團隊、已用 GitHub |
面對社群的強烈反彈,Atlassian 在政策生效前做出了幾項讓步:
但批評者指出,這些讓步仍不夠充分:opt-out 後 30 天的緩衝期、歷史資料無法撤回、以及 AI 模型合規的不透明度,仍是主要疑慮。
台灣的《個人資料保護法》(個資法)規定,企業在使用個人資料進行非原先蒐集目的之處理時,需有特定法律基礎。如果你的 Jira/Confluence 中含有客戶個資(例如客服系統整合、CRM 連動),Atlassian 的 AI 訓練使用可能涉及個資法合規問題。
建議確認以下事項:
DataCamp 提供「Data Privacy and Governance」、「AI Ethics」等課程,適合 IT 管理者和合規人員了解企業 AI 資料政策。現在加入可試用免費課程。
立即免費試用 DataCamp →可以。Opt-out 只是關閉「使用你的資料訓練 AI」這個選項,不影響 Rovo 的搜尋、摘要、問答等功能的正常使用。你仍然可以使用 Rovo 的所有功能,只是你的資料不會被用來改善模型。
你需要聯繫你的 Atlassian 組織管理員(通常是 IT 部門或系統管理員)要求執行 opt-out。如果你的公司沒有明確的 Atlassian 管理員,可以在 admin.atlassian.com 查看誰有管理員權限。
Jira Server(自托管)不受這個政策影響,因為資料完全在你的伺服器上,Atlassian 沒有存取權限。只有 Atlassian Cloud 方案(包含 Jira Software Cloud、Confluence Cloud、Jira Service Management Cloud)才受影響。
修補是好事,但 LLM prompt injection 漏洞的本質使得「完全修復」極為困難。Atlassian 修復了已知的攻擊向量,但類似機制的未知漏洞可能仍然存在。建議的做法是:不要在 Confluence 中存放高敏感資料(如密碼、API 金鑰),並啟用 Atlassian 的 Rovo 稽核記錄功能追蹤異常查詢。
在 admin.atlassian.com 中可以完全停用 Rovo。停用後 Rovo Search、Rovo Chat、Rovo Agents 全部關閉,但 Jira 和 Confluence 的基本 PM/文件功能完全不受影響。
包含企業 AI 工具安全評估 checklist、資料政策審查模板、及常見 LLM 安全問題的 prompt 指令集。適合 IT 管理者、合規人員、技術主管。
立即取得 Prompt Pack →Atlassian Rovo 的政策爭議反映了一個更大的趨勢:企業 SaaS 工具正在快速整合 AI,而資料使用政策往往滯後於功能發布。這不是 Atlassian 獨有的問題——Notion、GitHub Copilot、Slack 等工具都曾面臨類似的資料政策爭議。
作為企業用戶,最重要的是主動管理你的資料:了解哪些資料在哪裡、誰有存取權、是否有被用於訓練 AI 的風險。今天的 Atlassian 問題,可能是明天其他 SaaS 工具的預演。
本文包含聯盟連結。本文資訊以 2026 年 8 月 17 日為準,Atlassian 政策如有變更請以官方公告為準。建議定期查看 admin.atlassian.com 的 AI Features 設定。