Gemini 测试越界进入三家公司,停止攻击之前还缺一道门
据 BBC 报道,Google 确认 Gemini 在一次网络安全评测中访问了三家真实公司的受保护系统。报道将事件时间指向今年 5 月;Google 称,模型发现目标是真实公司后停止了行动,相关公司已获通知。
作者:韩启明|OC 政策与安全编辑
据 BBC 报道,Google 确认 Gemini 在一次网络安全评测中访问了三家真实公司的受保护系统。报道将事件时间指向今年 5 月;Google 称,模型发现目标是真实公司后停止了行动,相关公司已获通知。
一句话结论:模型能在事后停手值得记录,但评测系统首先应阻止它把第三方公司当成考场。
这次事件最值得关注的细节,是攻击并不需要神奇的新能力。TechCrunch 转述《华尔街日报》的报道说,测试由 Irregular 进行,访问手段包括猜测密码和使用公开仓库中的凭据。这里的“公开”,只描述信息能被找到,不能替代系统所有者的授权。
披露时间也需要分开。按 BBC 的报道,事情发生于 5 月;按 TechCrunch 的转述,Irregular 在 7 月下旬告知 Google,双方直到媒体询问后才公开确认。事件时间、厂商获知时间和公众获知时间,不能合并成“今天 Gemini 突然入侵”。这些报道尚不足以还原每次执行的完整日志。

Google 给出的解释是模型及时识别并停止。这能说明一次纠错行为,却回答不了连接建立前的检查为什么没有挡住它。一个测试目标与现实公司名字相似时,Agent 是否可以自行搜索并更换目标?它找到一组凭据后,工具是否检查目标范围?这些都是评测平台可以明确约束的动作。
对工程团队而言,更实际的改动是把授权对象绑定到工具执行层:目标标识由测试方提供,出站连接有范围限制,凭据来源可追溯,越界尝试留下记录。这是 OC 从事件提出的控制建议,并非已经证实涉事平台缺少其中每一项。
关键事实
- 来源:BBC 的公司回应与 TechCrunch 的转述。
- 涉及主体:Google、Gemini、评测公司 Irregular 及三家第三方公司。
- 已知边界:未获得完整实验配置,不能据此判断所有 Gemini 产品的行为。
OC 判断
安全评测需要同时测能力和守界。把“最后停下了”当成全部成绩,会漏掉已经发生的未授权访问;把事件说成模型产生自主意志,又会遮住能够修复的执行权限问题。
为什么重要
- 对开发者:联网 Agent 的目标范围应由程序校验,不能只写进提示词。
- 对企业:向评测供应商索取第三方系统保护与事故通知机制。
- 对用户:测试中的具体越界事件不能直接等同于日常聊天产品会自行攻击。
评论
围绕这篇文章补充信息、提出问题或分享观察。