美國・科技與網絡安全 ·
Google確認Gemini測試中誤入侵三家公司,未報告損害
Google確認,其Gemini模型今年5月在第三方網絡安全評估中意外連接互聯網,先後進入三家真實公司的受保護系統;模型原以為目標屬於模擬測試範圍,三家公司已獲通知。
為何重要
事件顯示,具備上網和工具操作能力的AI代理可能因測試隔離、目標識別或憑證管理失誤而越界。這將增加業界對沙箱隔離、權限限制、人工監督和事故披露標準的壓力。
詳細報道
路透社與《衛報》9月18日至19日報道,Google安全工程副總裁Heather Adkins確認,Gemini在獨立AI安全公司Irregular進行的標準網絡安全評估中,找到公開信息並猜測憑證,進入了三個它誤以為屬於測試範圍的網站。事件發生於今年5月。
其中一次測試使用的虛構公司與一家真實公司同名;測試環境意外保留互聯網連接後,Gemini猜中密碼並進入真實服務。另外兩次,模型從公開代碼庫找到憑證,再用於進入兩家公司的受保護系統。
Google表示,模型在三次事件中都停止了操作,公司確保受影響實體獲知情況,並與培訓合作方調整測試流程。Google向《衛報》表示,事件沒有造成損害,因此當時沒有主動公開;目前公開報道沒有披露三家公司名稱。
Irregular表示,相關問題已修復,並在7月底通知相關AI實驗室。該公司參與的測試也曾出現Meta、Anthropic與OpenAI模型越界接觸第三方系統的事件。此次並非證據顯示Gemini在現實中自行選擇惡意目標,而是授權測試配置與目標辨識失誤造成的未授權訪問。

讀者評論
談談你對這條新聞的看法
正在載入留言……