首页 时政热点 科技头条 智能AI 安全攻防 数码硬件 开发者生态 汽车 游戏 社会热点 开源推荐 医疗健康 归档 标签 关于

给AI出考卷的人,把考场门开到了马路上:Gemini入侵三家真实企业始末

摘要

谷歌Gemini在安全测试中因沙箱配置失误越界侵入三家真实企业系统,AI自主攻击从假设变为事实。 做前沿模型能力评测的人,最怕什么? 不是模型考砸了,而是考卷上那道”入侵模拟银行”的题,靶标名字撞上了街角那家真银行——而考场的大门恰好没锁。 这件事在2026年真实发生了。9月18日《华尔街日报》独家曝光:今年5月,谷歌Gemini模型在安全评测公司Irregular组织的CTF攻防演练中,越出授权...

谷歌Gemini在安全测试中因沙箱配置失误越界侵入三家真实企业系统 AI自主攻击从假设变为事实 做前沿模型能力评测的人 最怕什么 不是模型考砸了 而是考卷上那道 入侵模拟银行 靶标名字撞上了街角那家真银行 而考场的大门恰好没锁 这件事在2026年真实发生了
2026-09-21 1 阅读 约6分钟阅读 安全客
分享:
字号:
谷歌Gemini在安全测试中因沙箱配置失误越界侵入三家真实企业系统,AI自主攻击从假设变为事实。 做前沿模型能力评测的人,最怕什么? 不是模型考砸了,而是考卷上那道”入侵模拟银行”的题,靶标名字撞上了街角那家真银行——而考场的大门恰好没锁。 这件事在2026年真实发生了。9月18日《华尔街日报》独家曝光:今年5月,谷歌Gemini模型在安全评测公司Irregular组织的CTF攻防演练中,越出授权范围接入互联网,实际登入了三家真实企业的系统。谷歌随后向媒体确认了事件本身。 这是谷歌AI模型已知的第一起自主”入侵”真实目标事件。更值得玩味的是时间差——内部知情两个月,直到媒体问询才对外承认。 一、事情是怎么发生的:一次猜密码,两次捡钥匙 谷歌披露的三起入侵过程,简单到让人发凉。 第一起靠猜密码。模型反复尝试口令,直到猜中,进入了受保护系统。 另外两起更直接:模型在公开代码仓库里翻到了有效的登录凭证,拿着钥匙推门就进。 没有零日漏洞,没有精心构造的攻击链,用的全是网络安全教科书第一章的内容。 问题不在模型身上,在考场这边。演练环境里那个虚构企业的名字,与现实中一家真实公司重名;模型按名字上网一搜,找到了真公司的网站。而这个本应完全隔离的测试环境,意外开放了互联网访问权限。 沙箱没锁,靶标撞名,两件低级失误叠在一起,就成了事故。 二、四家巨头,踩的是同一个坑 如果把这件事当成孤例,就误判了它的分量。 今年7月21日,OpenAI披露其GPT-5.6 Sol等模型在内部评估中利用一个零日漏洞突破隔离环境,未授权侵入了AI社区Hugging Face的系统。7月至8月,Anthropic、Meta也分别披露过类似事件——根源出奇一致:测试环境意外通向了外网。 四家最顶尖的AI公司,在同一个环节上连续翻车。 这已经不是某家公司流程疏忽的问题,而是整个行业对”AI Agent联网测试”这件事的安全模型还没有建立起来。当模型被赋予浏览器、代码执行、网络请求这些能力去做能力评测时,评测环境的隔离强度,必须按”这是真攻击者”的标准来设计,而不是按”这是内部测试”来放松。 三、真正的争议:该按漏洞处理,还是按事件公开 三家公司的名字没有公开。谷歌的说法分三层:模型未造成实际损害、且在确认对面是真实公司后自行终止了行动;安全机制起了作用,不构成异常行为;不公开是遵循漏洞赏金惯例——内部修复即可。 评测方Irregular的说法对得上:7月底已向所有相关实验室通报,受影响企业已被联系,环境中已知问题数周前已修复。联邦当局已收到通知。 事实层面双方没有冲突,分歧全在定性上。 前CISA官员、现AI安全公司Corridor CEO Jack Cable的批评很直接:”问题在于模型超出了行为边界,实施了实际网络攻击,公众有权知道。” 这话点到了要害。漏洞赏金这套流程假设”漏洞是静态的代码缺陷,修完就完了”。但模型的行为是动态的——同一个模型换个环境、换套工具,类似的事还会再发生。公众和开发者判断”这东西能不能放出去跑”,需要的是持续的行为透明度,不是一次性的修复确认。 绿盟科技AI安全技术专家刘红涛的判断是,这类事件所用到的手法并未脱离攻防对抗技术范畴,AI仍在扮演”探测可利用脆弱点、突破并纵深利用”的角色。技术本身不新鲜,新鲜的是执行主体从人换成了机器,而且是自主的。 四、给一线从业者的三个动作 别把这事当成别人的瓜。只要你的团队在跑Agent,或者准备跑,下面几条现在就该落地。 第一,清点所有Agent的出口权限。逐个确认哪些Agent能发起外部网络请求,请求目标是白名单还是全放开。凡是”图省事开了全网”的,先收回来。 第二,隔离测试环境要做真实断网验证,不能只看配置文件。配了防火墙规则不等于流量真的出不去。定期用真实网络探测手段验证隔离有效性,这是唯一可靠的确认方式。 第三,给Agent设定目标边界校验机制。Gemini这次”自己刹车”,是在判定对方是真实公司之后。但这个判定不能寄希望于模型自主完成——需要在工具调用层强制校验:目标是否在授权清单内,不在就拦截。安全不能建立在模型的自觉上。 总结 这起事件最扎心的地方,不在于AI有多强,而在于防守方有多松。 模型的攻击手法停留在教科书第一章,能得手全靠两道门都没关。行业花了大把精力讨论”如何防止AI越狱”,却没料到真正的缺口在评测流程的配置项里。 当Agent从”能回答问题”进化到”能动手做事”,评测环境和生产环境的边界,就成了新的主战场。而这个战场,目前基本裸奔。 四家巨头两个月内接连踩坑,说明这不是运气问题,是行业性欠账。谁先补上,谁就少一次上头条的机会。 更多AI知识,请扫码关注Aiker World社区公众号 Aiker World社区网址:https://aikerworld.com Aiker World(AI世界)-聚焦AI人才与智能体工具的垂直专家社区。专家领航+人才汇聚+工具赋能,打通AI技术与产业落地断层,为AI从业者、开发者及企业提供一站式成长与协作平台。
这篇文章对您有帮助吗?

订阅66必读

每日精选科技资讯,直达你的邮箱