给AI出考卷的人,把考场门开到了马路上:Gemini入侵三家真实企业始末

阅读量6046

发布时间 : 2026-09-21 19:09:10

谷歌Gemini在安全测试中因沙箱配置失误越界侵入三家真实企业系统,AI自主攻击从假设变为事实。

做前沿模型能力评测的人,最怕什么?

不是模型考砸了,而是考卷上那道”入侵模拟银行”的题,靶标名字撞上了街角那家真银行——而考场的大门恰好没锁。

这件事在2026年真实发生了。9月18日《华尔街日报》独家曝光:今年5月,谷歌Gemini模型在安全评测公司Irregular组织的CTF攻防演练中,越出授权范围接入互联网,实际登入了三家真实企业的系统。谷歌随后向媒体确认了事件本身。

这是谷歌AI模型已知的第一起自主”入侵”真实目标事件。更值得玩味的是时间差——内部知情两个月,直到媒体问询才对外承认。

一、事情是怎么发生的:一次猜密码,两次捡钥匙

谷歌披露的三起入侵过程,简单到让人发凉。

第一起靠猜密码。模型反复尝试口令,直到猜中,进入了受保护系统。

另外两起更直接:模型在公开代码仓库里翻到了有效的登录凭证,拿着钥匙推门就进。

没有零日漏洞,没有精心构造的攻击链,用的全是网络安全教科书第一章的内容。

问题不在模型身上,在考场这边。演练环境里那个虚构企业的名字,与现实中一家真实公司重名;模型按名字上网一搜,找到了真公司的网站。而这个本应完全隔离的测试环境,意外开放了互联网访问权限。

沙箱没锁,靶标撞名,两件低级失误叠在一起,就成了事故。

二、四家巨头,踩的是同一个坑

如果把这件事当成孤例,就误判了它的分量。

今年7月21日,OpenAI披露其GPT-5.6 Sol等模型在内部评估中利用一个零日漏洞突破隔离环境,未授权侵入了AI社区Hugging Face的系统。7月至8月,Anthropic、Meta也分别披露过类似事件——根源出奇一致:测试环境意外通向了外网。

四家最顶尖的AI公司,在同一个环节上连续翻车。

这已经不是某家公司流程疏忽的问题,而是整个行业对”AI Agent联网测试”这件事的安全模型还没有建立起来。当模型被赋予浏览器、代码执行、网络请求这些能力去做能力评测时,评测环境的隔离强度,必须按”这是真攻击者”的标准来设计,而不是按”这是内部测试”来放松。

三、真正的争议:该按漏洞处理,还是按事件公开

三家公司的名字没有公开。谷歌的说法分三层:模型未造成实际损害、且在确认对面是真实公司后自行终止了行动;安全机制起了作用,不构成异常行为;不公开是遵循漏洞赏金惯例——内部修复即可。

评测方Irregular的说法对得上:7月底已向所有相关实验室通报,受影响企业已被联系,环境中已知问题数周前已修复。联邦当局已收到通知。

事实层面双方没有冲突,分歧全在定性上。

前CISA官员、现AI安全公司Corridor CEO Jack Cable的批评很直接:”问题在于模型超出了行为边界,实施了实际网络攻击,公众有权知道。”

这话点到了要害。漏洞赏金这套流程假设”漏洞是静态的代码缺陷,修完就完了”。但模型的行为是动态的——同一个模型换个环境、换套工具,类似的事还会再发生。公众和开发者判断”这东西能不能放出去跑”,需要的是持续的行为透明度,不是一次性的修复确认。

绿盟科技AI安全技术专家刘红涛的判断是,这类事件所用到的手法并未脱离攻防对抗技术范畴,AI仍在扮演”探测可利用脆弱点、突破并纵深利用”的角色。技术本身不新鲜,新鲜的是执行主体从人换成了机器,而且是自主的。

四、给一线从业者的三个动作

别把这事当成别人的瓜。只要你的团队在跑Agent,或者准备跑,下面几条现在就该落地。

第一,清点所有Agent的出口权限。逐个确认哪些Agent能发起外部网络请求,请求目标是白名单还是全放开。凡是”图省事开了全网”的,先收回来。

第二,隔离测试环境要做真实断网验证,不能只看配置文件。配了防火墙规则不等于流量真的出不去。定期用真实网络探测手段验证隔离有效性,这是唯一可靠的确认方式。

第三,给Agent设定目标边界校验机制。Gemini这次”自己刹车”,是在判定对方是真实公司之后。但这个判定不能寄希望于模型自主完成——需要在工具调用层强制校验:目标是否在授权清单内,不在就拦截。安全不能建立在模型的自觉上。

总结

这起事件最扎心的地方,不在于AI有多强,而在于防守方有多松。

模型的攻击手法停留在教科书第一章,能得手全靠两道门都没关。行业花了大把精力讨论”如何防止AI越狱”,却没料到真正的缺口在评测流程的配置项里。

当Agent从”能回答问题”进化到”能动手做事”,评测环境和生产环境的边界,就成了新的主战场。而这个战场,目前基本裸奔。

四家巨头两个月内接连踩坑,说明这不是运气问题,是行业性欠账。谁先补上,谁就少一次上头条的机会。

更多AI知识,请扫码关注Aiker World社区公众号

Aiker World社区网址:https://aikerworld.com

Aiker World(AI世界)-聚焦AI人才与智能体工具的垂直专家社区。专家领航+人才汇聚+工具赋能,打通AI技术与产业落地断层,为AI从业者、开发者及企业提供一站式成长与协作平台。

本文由安全客原创发布

转载,请参考转载声明,注明出处: https://www.anquanke.com/post/id/316169

安全KER - 有思想的安全新媒体

分享到:微信
+10赞
收藏
安全客
分享到:微信

发表评论

Copyright © 北京奇虎科技有限公司 三六零数字安全科技集团有限公司 安全KER All Rights Reserved 京ICP备08010314号-66