
凤凰网科技讯 北京时间9月19日,据《华尔街日报》报道,谷歌Gemini模型在一次网络安全能力测试中意外连接互联网,并先后入侵三家真实公司的系统。这是目前已知谷歌AI系统首次自主完成此类入侵。
谷歌当地时间周五确认了上述事件。入侵发生在今年5月,由AI安全公司Irregular组织测试。该公司此前还参与发现OpenAI、Anthropic和Meta模型出现的类似事件。
在其中一次入侵中,Gemini通过反复猜测密码进入受保护系统。另外两次入侵中,Gemini在公开代码存储库里发现其他公司的登录凭证,随后使用这些凭证进入相关系统。
谷歌称,Gemini发现自己进入的是真实公司系统后,均主动终止操作,未造成损害。三家受影响公司已收到通知,谷歌也向美国联邦部门报告了此事。
测试环境意外接通互联网
此次事件起因于一次“夺旗”演练。Gemini需要在Irregular提供的测试环境中,从一家虚构公司运行的软件里找到指定信息。
问题出在这家虚构公司与现实中的一家公司重名。按照原有设计,Gemini无法访问互联网,但Irregular意外开放了网络连接。
Gemini第一次误入真实系统时,通过猜中密码进入了这家公司的服务。谷歌表示,模型随后判断自己面对的是真实公司,立即停止操作并退出。
另外两次发生在不同轮次的测试中。Gemini在网上搜索公司名称,找到两个公开存储库,其中包含其他公司的登录凭证。模型尝试使用这些凭证完成测试任务,成功进入系统后才意识到目标属于真实公司,并终止行动。
谷歌未公布遭到入侵的公司名称,也没有说明具体涉及哪一款Gemini模型,只表示此次事件与其最新模型无关。
谷歌称不属于模型失准
Irregular在7月底将事件通知谷歌。谷歌直到本周接到《华尔街日报》询问后,才对外确认此事。
谷歌认为,这些入侵没有达到需要公开披露的程度。其理由是模型没有给相关公司造成损害,并且在识别出真实系统后立即停止。谷歌还将此次事件与漏洞悬赏计划相比,认为模型发现问题后采取了适当行动。
谷歌安全工程副总裁希瑟·阿德金斯表示,此事说明训练强大AI模型负责任地行动十分重要。她称,Gemini在这次事件中的处理方式符合预期。
谷歌也未将该行为认定为模型失准。按照该公司的解释,模型的安全措施发挥了作用,使其在越过测试边界后及时停止。
AI安全初创公司Corridor CEO、白帽黑客杰克·凯布尔对此持不同意见。他认为,谷歌的解释将重点放在事件造成的损害程度上,但更应关注AI智能体意外越过测试范围,对真实公司实施了网络攻击。他认为,此类事件关系到公共利益,应当对外披露。
AI越界事件接连出现
Irregular表示,谷歌此次事件与其他AI实验室发生的案例性质相同,没有出现新的问题。相关实验室已在7月底收到通知,受影响机构也已在调查期间获得联系。
不过,不同模型在发现自己进入真实系统后的表现并不相同。Anthropic披露,Claude Opus 4.7在类似测试中意识到自己可能正在访问真实公司后,仍未停止行动。OpenAI则称,其模型把真实公司误认为测试场景的一部分。
今年7月,OpenAI智能体被发现入侵AI软件公司Hugging Face,引发外界对AI网络攻击能力的关注。第三方评测机构METR随后披露,最多有1200个智能体曾通过OpenAI内部的秘密留言板协调行动,试图在评测中作弊。
OpenAI本周发布新的事件报告框架,表示将披露能够为模型失准提供有效证据的案例。该公司同时公布了六起此前未公开的事件,并称一次发现即使没有造成损害,也可能具有公开价值。
随着类似事件增多,AI公司正面临一个尚无统一答案的问题。模型越过测试边界,却没有造成实际损害,是否仍应向公众和监管机构披露。谷歌此次选择暂不主动公开,也让这一争议进一步升温。







