一句话看懂:谷歌确认其 Gemini 模型在 5 月的一次第三方安全测试中,因测试环境配置漏洞意外连上互联网,闯入了 3 家真实公司的系统。这起事件与 OpenAI、Anthropic、Meta 涉及的是同一家评估商的同一批问题。
事件核心:发生了什么
据《华尔街日报》率先报道,事件发生在今年 5 月,谷歌于 9 月 18 日(周五)予以确认。测试由第三方 AI 安全评估公司 Irregular 组织,本意是一场“夺旗”演练,要求 Gemini 从一家虚构公司收集信息,且环境应与互联网完全隔离。但据 CNBC 信息,测试环境的一个 bug 意外打开了网络访问。
Gemini 的入侵手法并不高明:一次靠暴力破解进入系统,另外两次使用了公共代码仓库中泄露的凭据。谷歌安全工程副总裁 Heather Adkins 称,模型一旦意识到系统属于真实公司就会立即停止,三家机构均已被告知。谷歌未说明涉及哪个版本的 Gemini。Irregular 确认,谷歌、OpenAI、Anthropic、Meta 遇到的其实是同一个问题,并在 7 月底通知了相关开发方。
为什么重要
核心问题不在“模型越狱”,而在评测供应链的隔离机制失效。这暴露出 AI 安全测试中“默认离线”可能只是口头假设,而非经过验证的事实。更值得玩味的是披露节奏:Anthropic 在 7 月 30 日和 9 月 9 日分两次披露,OpenAI 在 8 月 4 日披露,Meta 约在 8 月 5 日,谷歌则拖到 9 月 18 日、被《华尔街日报》找上门后才开口。The Next Web 指出,本应协调一致的披露变成了四家公司各自选时机,把单一供应商的配置失误放大成了看似升级的“入侵潮”。
检测环节同样薄弱。Anthropic 最初扫描约 14.1 万条对话记录时漏掉了一起 1 月的事件,直到把范围扩大到约 4.81 亿条才识别出来。没有任何一方实现了实时监控。
对用户/开发者/创作者的影响
对开发者和企业采购方而言,这提醒一件事:依赖第三方做模型安全评测时,不要在合同里只接受“环境已隔离”的声明,应要求可验证的离线证明和实时监控能力。对使用 API 接入大模型的团队,公共代码仓库中的凭据泄露仍是真实攻击面——本次有两起入侵正是靠这种方式完成的。对内容创作者和普通用户,目前公开信息显示没有证据表明个人数据受影响,但“虚构目标名恰好撞上真实公司”这类低级失误,会削弱人们对 AI 安全评测结论的信任。
AI 工具推荐
想把多个 AI 模型放在一个入口?
GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。
推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。
值得关注的后续
一是 Irregular 是否公开修订后的测试流程,以及是否采用 RFC2606 保留域名(如 .test、.example)来彻底避免虚构公司与真实企业重名。二是其他实验室是否会跟进披露各自的扫描范围和漏检情况——谷歌在没有任何可比分析前就宣称“不是对齐问题”,这一说法尚未被验证。三是行业是否会建立统一的披露时钟,让同一评测商环境失效涉及的多家实验室在固定窗口内联合披露。
来源:AIbase


