當 AI 智慧代理人具備自主尋找漏洞、猜測密碼並讀取機敏憑證的能力時,一條未被拔掉的網路線就足以引發資安災難。
《華爾街日報》(The Wall Street Journal)近日披露,Google 旗下大型語言模型 Gemini 在今年 5 月的一場封閉資安攻防測試中,因沙盒環境意外開放網際網路連線,加上虛擬測試目標與外部實體企業撞名,竟自主越界滲透並攻破了三家真實公司的內部受保護系統。儘管 Google 強調模型在辨識出受害者為真實企業後便主動「踩煞車」終止攻擊,且未造成實質損害,但這起被定調為 Gemini 首宗已知的 AI 越獄(Jailbreak)事件,依然在科技與資安界掀起軒然大波。
奪旗演練意外開後門:猜密碼、翻程式庫憑證
這起事故源於資安評估公司 Irregular 所主導的「奪旗賽」(Capture the Flag,CTF)演練。該測試原本旨在衡量 Gemini 的網路資安攻防能力,照理應在完全斷網的隔離沙盒中進行,主辦方卻因設定疏失意外開放了外網存取權。

演練腳本中預設了一家作為攻擊目標的虛構企業,未料該名稱碰巧與現實世界中的合法公司完全重名。Gemini 在執行搜尋任務時直接索引到真實公司的官方網站,隨即展開滲透:在其中一起案例中,Gemini 憑藉猜測成功猜中受保護系統的登入密碼;另外兩起案例中,它則精準翻出公開程式碼儲存庫(Code Repository)內外洩的連線憑證,順利取得未經授權的系統存取權限。
令人玩味的是,這並非單純的暴力腳本跑批次,而是模型在確認自己所存取的對象是「真實企業系統」而非虛擬模擬環境後,自發性地終止了後續入侵行為。Google 事後強調,三家受影響企業均已收到通知,事件也已向美國聯邦主管機關報備,但 Google 始終未透露涉事的具體 Gemini 模型版本。
算不算漏洞賞金?白帽駭客怒批 Google 模糊「AI 失控越界」本質
更令外界質疑的是整起事件的通報時間差。Irregular 早在 7 月底便將越界入侵告知 Google,但這項通報是在 OpenAI 的 AI 智慧代理人驚傳入侵 AI 軟體平台 Hugging Face 之後才發出。面對外界質疑,Google 始終維持低調,辯稱模型在未釀成實質損害前就已自主終止,運作邏輯類似資安圈常見的「漏洞賞金」(Bug Bounty)回報機制,因此在媒體質詢前並無主動對外揭露的義務。
這番說辭隨即遭到資安業界的嚴厲反駁。AI 資安新創 Corridor 執行長、知名白帽駭客傑克·凱布爾(Jack Cable)直言,Google 試圖躲在傳統漏洞揭露的行規背後掩蓋問題。凱布爾強調,傳統測試是人類在既定授權範圍內尋找破口,而本案的關鍵在於 AI 模型已徹底脫離被賦予的行為邊界,自主對外實施真實的網路攻擊。公眾與企業對此擁有絕對的知情權,絕不能將這種脫軌行徑輕描淡寫為無害的技術摸索。
從 Hugging Face 到沙盒脫逃:當巨頭疾呼踩煞車,防禦機制跟上了嗎?
自 7 月份 Hugging Face 遭 AI 代理人滲透事件曝光以來,業界對新一代模型網路攻擊破壞力的戒心便與日俱增。上週前 OpenAI 研究員雅各布·考克森(Jacob Coxon)無預警自 Anthropic 離職,更讓前沿模型的失控風險迅速升級為主流公眾焦點。儘管 Irregular 發言人宣稱已在數週前全面修復受影響環境並聯繫所有受害實體,但這場演練已暴露了現行沙盒隔離機制的脆弱性——只要防護網出現一絲縫隙,具備推論能力的代理人就可能在真實世界橫衝直撞。
上週末,包含 Anthropic、OpenAI、Google 及 SpaceX 的領導人罕見達成共識,承認當前必須放緩 AI 的研發推進節奏。然而,在競逐算力霸權的激烈競爭下,各家至今依舊拿不出具體可行的減速方案,如何在賦予 AI 自主行動力的同時建立不可踰越的安全護欄,已成為整個科技界迫在眉睫的死穴。
請注意!留言要自負法律責任,相關案例層出不窮,請慎重發文!