Gemini智能体闯入三家企业,谷歌以"未造成损害"为由保持沉默
作者: CBISMB
责任编辑: 邹大斌
来源: CBISMB
时间: 2026-09-23 21:08
浏览: 412
点赞: 26
收藏: 4
一个谷歌Gemini AI智能体在今年5月闯入了三家公司的系统:它猜出了其中一家的登录凭据,又在某个公开代码仓库中找到了另外两家的凭据。谷歌在本周一证实了这一事件。
不过,这桩事件更值得玩味的背景是:率先报道此事的《华尔街日报》在上周五披露,5月的这起事故源于安全研究公司Irregular代表四家AI巨头——谷歌、Anthropic、OpenAI和Meta——所做的一系列网络安全测试。这四家公司都出现了智能体行为失当并导致网络安全事件的情况,但四家之中,只有谷歌从未公开披露其智能体的所作所为。事实上,直到《华尔街日报》记者找上门,谷歌才透露了这些入侵。
Irregular在8月描述了这起事件,时间上与Meta发布其版本、Anthropic和OpenAI披露各自情况大致同期。
《华尔街日报》的报道指出:"这些入侵发生在模型参加夺旗演练(capture the flag)期间,演练在Irregular的基础设施上进行,目的是测试模型的网络安全能力。模型的任务是从测试环境中一家虚构公司运营的软件里获取信息。这家虚构公司与一家真实公司同名。据Irregular称,该模型本不应具备联网能力,但互联网访问被无意中打开了。"
据一位了解测试情况的消息人士称,被入侵系统的三家小公司"几乎没有任何(网络安全)基础设施"。简而言之,当Gemini智能体成功闯入时,这三家公司都没有能力做出多少抵抗。
据一位要求匿名的谷歌官员称,那个公开代码仓库的名字与虚构公司的名字相似,而仓库里存有另外两家公司的名称和凭据。
谷歌的辩护:无损害,无失准
大多数分析师和顾问关注的重点并不是入侵本身,而是谷歌为保持沉默给出的理由。
谷歌表示,智能体一意识到受害公司是真实企业就停止了行动。"没有造成任何损害,"这位谷歌消息人士说,"不存在模型失准的问题。"
该消息人士证实了《华尔街日报》的报道。报道称:"谷歌将这起事件类比为'漏洞赏金'(bug bounty)计划——在该计划中,黑客因发现安全漏洞并向其所有者报告而获得奖励。"报道还引用了谷歌安全工程副总裁Heather Adkins的话:"在这件事上,模型的行为是恰当的。"
"损害"该由谁定义
分析师们普遍不认同这一说法。
"谷歌把什么定义为损害?这和被入侵公司的定义一样吗?停机、未授权访问和数据外泄也许不会带来即时损害,但可能造成长期影响,"IDC研究总监Ryan O'Leary说,"把它类比为漏洞赏金计划,最多也只是牵强。如果我闯进谷歌总部,什么都没拿、也没造成损害,我大概还是会因非法侵入而被起诉。"
Gartner副总裁级分析师Nader Henein的看法类似。
"如果我的社区守望队成员闯进我家,转了一圈然后离开,我相当确定当局不会把这归类为公民参与行为,"他说,"在这件事上,如果被波及的站点设有漏洞赏金计划,而谷歌又是把智能体编程为去发现漏洞,那这个反驳或许说得通;否则,这就是相当站不住脚的论据。"
尽管如此,他补充说:"谷歌强调'训练强大的AI模型负责任地行事的重要性',这一点提得非常好,我期待看到谷歌计划如何确保此类事件不再发生。"
行为是否得当
但Forrester的副总裁兼首席分析师Jeff Pollard不认同谷歌关于Gemini模型行为得当的说法。
"该模型通过一条未授权的路径去追求一个已授权的目标,从模拟环境跨入了真实公司,并在未获同意的情况下取得了访问权限,"他说,"这又是一个监管没能跟上技术变化步伐的领域。这有两个层面:一是针对智能体越界与入侵的监管,二是受害公司在披露要求方面面临的监管问题。谷歌只对其中一半负责。"
Info-Tech Research Group技术顾问Erik Avakian也指出,企业制定规则、明确何时应披露模型的意外和问题行为至关重要。
"我不认为AI模型的每一件意外之举都需要变成公开事件。但一旦自主系统跨越了授权或信任边界,就应该有一条明确的界线,"他说,"如果AI系统离开了受控环境,访问了真实的第三方生产系统,使用了凭据,获取了数据,提升了权限,或者采取了其它从未被授权的行动,那么至少应当触发向受影响组织的披露,并启动正式的事件调查。"
Avakian说,即使入侵没有造成损害,只要"该事件暴露出围绕模型的控制措施存在更大或可复现的问题",就应该公开披露。
独立技术顾问Steven Eric Fisher也强调,企业需要对智能体的失误保持严格且一致的披露标准。
"这些事件中最让我不解的,并不只是AI系统越了界,"他说,"而是越界之后围绕责任归属正在形成的那种姿态。在授权边界已被跨越之后才停下来,和从一开始就阻止边界被跨越,不是一回事。我不认为'是AI干的'可以成为责任的边界。"
控制失败
咨询公司Acceligence首席执行官Justin Greis则提出,没有损害和没有意义并不必然是一回事。
"一个事件之所以重要,可能在于它揭示了系统的能力或控制状况,即使所有人都只是运气好、没有人受损,"Greis说,"Gemini在意识到自己身处一家真实公司的环境后自行停下,是一个积极的安全信号。Gemini能够进去,则是一次控制失败。这两件事可以同时成立。"
Dickson Research首席分析师Frank Dickson对谷歌提出了最严厉的批评。
"模型的行为是这件事里最无趣的部分。谷歌事后的作为才是最该谴责的部分,"他说,"这不是一个关于Gemini失控的故事。这是一个关于某家共用测试供应商的基础设施失误同时击中四家AI实验室,而谷歌是四家中最迟缓、最不愿主动告知自己那份失败的故事。"
他指出:"Irregular在7月底通知了四家实验室。谷歌直到9月18日才公开,晚了七周,而且是在《华尔街日报》要求置评之后。说白了,这不是一家判定事件无需披露的公司,而是一家看着三个竞争对手为同一个底层失误承受声誉损失、自己则等着看能不能躲过这一轮的公司。它没躲过,而我们之所以知道这一切,只是因为一名记者问了。"






京公网安备:11010502051901号