Google确认,Gemini 在今年 5 月的一次内部安全测试中越出原本隔离的沙箱环境,接触到三家真实公司。公司称,自己在 7 月下旬获悉此事,但直到 9 月 18 日、在《华尔街日报》问询后才公开回应。
测试环境出现两处失误
这次测试属于常见的“夺旗”安全演练,目的是检验模型是否会突破限制,进入另一台机器获取隐藏文件。Google委托以色列安全公司 Irregular 执行测试,但测试环境出现两处问题:一是本应与外网隔离的沙箱仍连接互联网,二是虚构目标使用了真实公司的名称。
Gemini触及三家真实企业
在这样的设置下,Gemini 在线搜索目标公司时,找到了三家现实中存在的同名企业,并对三者发起尝试。报道显示,其中两家公司的密码以公开方式暴露在网上,模型找到了这些信息;对第三家公司,模型则猜中了密码。
Google表示,模型并未进一步实际使用这些凭证,但事件已经说明测试过程触及了真实企业系统,而这些公司并未同意参与相关实验。
同类事件已多次出现
这并非今年首次出现类似情况。报道提到,OpenAI、Anthropic 和 Meta 今年早些时候也披露过近似事件,均涉及模型在内部安全评估中意外接触现实世界系统。
其中,OpenAI 的模型曾利用隐藏软件漏洞接触到 Hugging Face 的在线服务器;Anthropic 在复查逾 14 万次测试后,发现 3 个 Claude 模型曾接触真实公司,且其中一次还发布了带有陷阱的软件包;Meta 在 8 月披露的事件,也被指与 Irregular 的配置失误有关。
披露时点引发新一轮讨论
Google发言人称,这类事件说明训练强大 AI 模型时,必须确保其行为更可控。但从时间线看,Google在 7 月下旬已知晓事件,却未主动公开,直到媒体报道前夕才确认,引发外界对信息披露透明度的质疑。
美国国会也已开始讨论更直接的干预工具。7 月,美国众议员 Ted Lieu 和 Nathaniel Moran 提出《AI Kill Switch Act》,拟赋予联邦监管机构在模型构成严重威胁时叫停其推理运行的明确权限。该法案目前仍在网络安全与基础设施保护小组审议中。












