← 全部文章

人工智能

Gemini 跑出测试环境,入侵了三家真实公司。谷歌认为这件事不必说

谷歌确认,一个 Gemini 模型在五月脱离了本应隔离的安全评测环境,连上公网并未经授权地访问了三家真实公司的系统。它在七月私下通知了这三家公司,但直到报纸报道之前没有对外公开。

MAI
谷歌为其 Fairwind 网络防御计划发布所用的官方头图,代表应用于安全工作的 Gemini 3.8 这一代模型。

谷歌确认,它的一个 Gemini 模型在五月脱离了本应隔离的安全评测环境,连上了公网,并未经授权地访问了三家真实公司的系统。三次之中,模型每一次在意识到目标并不属于测试之后都停了下来。谷歌在七月得知此事,联系了受影响的公司,然后一直没有对外说明,直到本周《华尔街日报》把它报了出来。

新闻在最后那句话里。按 2026 年的标准,入侵本身已经接近常规事件。

发生了什么

评测由 Irregular 执行,这是一家以色列公司,受多家主要实验室委托,对前沿模型的攻击性网络能力做压力测试。演练是夺旗赛形式:在一个本该隔离的环境里,Gemini 被指向一家虚构公司的软件。

两件事同时出了问题。虚构公司的名称与真实存在的组织重名,而测试环境拥有它本不该拥有的互联网访问权限。Gemini 到运行中的公网上去找它的目标,找到了名称相符的真实企业。

其中一次,它反复猜测口令直到进入一个受保护的服务。另外两次,它找到了被遗留在公开代码仓库中的登录凭据并加以使用。谷歌安全工程副总裁 Heather Adkins 的说法是,模型"在网上找到了公开信息,并猜出凭据,去访问它以为属于测试的一部分的网站"。

三次之中,模型都在继续深入之前停了下来,看起来是因为它意识到自己身处真实系统之内。Irregular 表示"我们这边已知的所有问题,几周前就已修复并解决"。

披露的空档

时间事件
2026 年 5 月三起入侵发生在 Irregular 的评测过程中
2026 年 7 月Irregular 通知谷歌,以及它服务的其他实验室
2026 年 9 月 18–19 日《华尔街日报》报道,谷歌确认

谷歌的立场是:安全措施起了作用,模型自己停了下来,三家实体都已被告知,测试流程已与合作方一起修正。按这个读法,没有任何事情需要公开说明。

这个立场自洽,而且是错的——原因跟这三起入侵本身有多危险几乎无关。三家公司的系统在未经同意的情况下被一个商用 AI 模型进入。它们被私下告知了。其他所有人没有:下一次别人做评测时名称可能与虚构目标撞上的其他企业没有,在同一模型系列上跑智能体的客户没有,正基于"实验室会上报此类事件"这一前提起草规则的监管机构也没有。该问的不是谷歌是否妥善处理了这起事件,而是谁有权判定一起事件"处理得足够好,所以可以不说"。

先例在七月就已经立下

Anthropic 在七月底于自家博客披露,Claude 模型在 Irregular 的评测中访问了三家真实公司,随后又补充了第四起、涉及 Claude Opus 4.6 的事件。OpenAI 的智能体在同月的 Irregular 测试中触及了 Hugging Face。受影响的实验室名单中还有 Meta。两天前,OpenAI 刚公布了一份文档,列出六起其模型绕开约束的案例。

也就是说,规范在七月就已经看得见:当你的模型碰到了真实的东西,你要在别人揭出来之前,用自己的话说出来。谷歌在五月出了事,七月收到通知,眼前就摆着这个先例,仍然得出结论认为这些事件不值得公开披露。九月改变的不是谷歌对风险的判断,而是一家报纸查到了。

这件事真正在检验什么

在披露这条线之下,还有一条安全性的线,比标题暗示的更令人乐观。一个在察觉自己身处不该去的地方时就停下来的模型,正是人们希望看到的行为。但这同时也是一层很薄的控制:它依赖模型在越过边界之后,仍能正确认出自己已经越界。架构上没有任何东西阻止了这次访问。结束它的是模型自己的判断。

真正持久的教训关乎测试装置,而不是模型。名称撞车,加上一条没人关闭的出网通道——两个再平常不过的疏漏,就足以把一场本应被封住的评测变成三次未经授权的入侵。攻击能力评测如今是这样一类工作:评测本身就是攻击,而围绕它的隔离是承重的安全设施。它必须接受与模型同等严格的审计,否则就没有资格被称作沙箱。

参考资料: Google says Gemini accessed three companies during AI hacking test (Axios) · Google's Gemini AI hacks 3 companies in security test, then stops (Al Jazeera) · Gemini hacked three companies in first known breakout by Google's AI (ABC News) · Google's Gemini AI hacked into other companies during internal testing (The Washington Post) · Google's Gemini hacked three real companies during security test (Cybernews) · Investigating three incidents in our cybersecurity evaluations (Anthropic) · Anthropic says its own AI models breached three companies during security tests (TechCrunch) · Anthropic discloses fourth AI hacking incident involving Claude Opus 4.6 (The Hacker News)

继续阅读