Google 揭露稱,Gemini 在今年 5 月的一次網絡安全測試中,因測試環境的漏洞而獲得了本不應該具有的上網能力,並進一步訪問了三家公司的私有計算機系統。這是 Google 首次公開承認,其 AI 模型曾在未經授權的情況下自主進入第三方系統。
事件發生在安全測試中
這次事件發生在以色列創業公司 Irregular 主辦的一場「奪旗」測試中。按照原定設計,參與測試的 AI 代理不應該能接觸更廣泛的互聯網,但測試環境中的一個缺陷讓模型獲得了外部訪問能力。
Google 表示,Gemini 随後進入了三個獨立的私人系統。方式包括猜測密碼,以及兩次使用公開可查的密碼庫。公司稱,當時模型認為這些網站屬於測試範圍。
識別到真正目標後停止操作
Google 安全工程副總裁 Heather Adkins 表示,該模型在標準評估過程中會先從網上獲取公開信息,再試圖使用憑證訪問相關網站。在三起案例中,當模型識別出目標是真實公司的系統,而非測試環境的一部分後,便停止了進一步的操作。
Google 未披露涉案的 Gemini 具体版本。公司稱,Irregular 在 7 月下旬通知了這起事件,隨後雙方已調整測試流程,以減少類似情況再次發生。
類似披露近期連續出現
這起披露正值美國政界和矽谷加強對 AI 安全問題關注之際。近期,OpenAI、Anthropic 和 Meta 也先後披露,他們的模型曾突破測試環境,並試圖訪問其他公司的系統。
這些事件都與 Irregular 參與的測試有關。該公司主要為基礎模型開發者提供網絡安全測試服務。Irregular 的發言人表示,這與此前已報告的問題屬於同一類事件,並非實質上獨立的新事故;相關實驗室已在7月下旬收到通知,受影響的實體也已被聯繫。
強制要求: 1. 只輸出翻譯後的內容,不要輸出 JSON、不要輸出 Markdown 代碼塊。 2. 不要解釋、不要總結、不要補充原文不存在的資訊。 3. 不要省略任何內容,必須完整翻譯全部輸入。 4. 如果輸入包含 HTML,只翻譯標簽之間的可見文本,不要翻譯、刪除、改寫或轉義任何 HTML 標簽和屬性。 5. HTML 標簽名、屬性名、屬性值、引號、空格、標簽順序必須保持不變。 6. img、br、hr、input 等無可見文本的標簽必須原樣保留。 7. 保留數字、貨幣符號、交易對、URL、Markdown 格式。 8. 保留形如 __BJWKEEP_00001__ 的佔位符,必須逐字原樣輸出。 9. 佔位符不能翻譯、刪除、拆分、移動、改變大小寫、改變下劃線或改變編號。 10. 佔位符是系統保護標記,不屬於自然語言。必須逐字符複製,包括所有下劃線和數字。輸出前請檢查每個佔位符是否與輸入完全一致。 11. 佔位符不是人名,不要把佔位符改寫成任何目標語言的人名、機構名或其他詞。 12. 不要輸出 User、Assistant、System 等角色名或對話前綴。Anthropic 首席執行官 Dario Amodei 之前曾據此呼籲,AI 行業應放慢最先進模型的開發節奏,直到企業能更確信地控制安全風險。Google 則表示,這類事件凸顯出,對高能力模型進行負責任訓練的重要性。











