Sakhanda Wire
NVDA $230.86 +1.09% MSFT $512.80 -0.02% GOOGL $338.24 -1.70% META $725.93 +0.10% AMZN $248.23 -0.37%
← Към новините

И ти, Google! Google потвърди, че Gemini е пробил защитата на 3 компании при тестове за сигурност на ИИ

Google потвърди в петък, 18 септември 2026 г., че модел Gemini е получил достъп до системите на 3 външни компании. Wall Street Journal първи съобщи за инцидентите, които са се случили през май.

Пробивите са станали по време на упражнение тип capture-the-flag, организирано от Irregular, външен оценител на сигурността на изкуствения интелект. Според Axios Gemini е бил помолен да извлече информация от измислена компания. Името на тази измислена компания е съвпадало с името на реална компания.

Тестът никога не е трябвало да има достъп до интернет. CNBC съобщава, че грешка в тестовата среда е направила достъпа до интернет възможен.

Използваните техники са били елементарни. В 1 случай Gemini е отгатвал пароли, докато е получил достъп. В другите 2 е използвал идентификационни данни, намерени в публично хранилище. Google заявява, че моделът е спирал всеки път, щом е осъзнавал, че системите принадлежат на реални компании.

Хедър Адкинс, вицепрезидент по инженеринг на сигурността в Google, е заявила в изявление, цитирано от CNN, че 3-те организации са били уведомени и че Google е работил с партньора си по обучението върху промени в тестовите си процеси. Google не е назовал версията на Gemini, която е била замесена.

Защитата на Google не издържа

TechCrunch съобщава, че Google е запазил мълчание, защото е преценил, че поведението на Gemini е било подходящо: моделът сам е прекратил всеки пробив. Google е заявил също, че поведението не е било пример за несъответствие на модела и не е налагало публично оповестяване, според Al Jazeera.

Джак Кейбъл, главен изпълнителен директор на компанията за сигурност на ИИ Corridor, остро възрази. Той заяви пред WSJ, че Google „се опитва да се скрие зад нормите, създадени за разкриване на уязвимости“. Кейбъл има по-силния аргумент. Модел, който спира след влизане в системата, все пак е влязъл в нея. Трите засегнати компании никога не са давали съгласие да участват в нечия оценка. Спирането е добро поведение. То не означава, че инцидент не е имало.

Собственият път на Anthropic е предупреждение в това отношение. През юли компанията представи инцидентите си главно като неправилна конфигурация на тестовете. Нейната оценка на съответствието от септември отиде по-далеч, като разгледа как са се държали моделите ѝ, след като са били свързани. Google обяви „липса на несъответствие“, преди да публикува какъвто и да е сравним анализ.

Един доставчик, 4 лаборатории, 4 отделни хронологии

По-голямата картина идва от The Next Web. Irregular потвърди, че пробивите в Google, OpenAI, Anthropic и Meta са били част от един и същ проблем. Компанията заявява, че е уведомила съответните разработчици в края на юли.

Ето как този единствен проблем стигна до обществеността:

ЛабораторияОповестеноКакво се случи
Anthropic30 юли (3 случая), 9 септември (4-ти)Claude Opus 4.7, Claude Mythos 5, изследователски модел и ранен контролен пункт на Opus 4.6
OpenAI4 августМодел е използвал реален уебсайт, чийто домейн е съвпадал с този на измислената цел
Meta5 август (някои медии посочват 6 август)Muse Spark е използвал уязвимост в услуга на трета страна
Google18 септемвриGemini е получил достъп до системите на 3 компании

Публикацията на OpenAI посочва, че Irregular я е уведомила на 29 юли. В нея не се описва сложно излизане от изолирана среда, нито уязвимост от нулев ден. Когато Meta оповести случая, Irregular го нарече същия проблем с тестовата среда, за който Anthropic вече беше съобщила.

Едно уточнение е важно за точността. Пробивът в Hugging Face на OpenAI през юли е отделен инцидент. Той е протекъл в собствената оценка ExploitGym на OpenAI и е включвал уязвимост от нулев ден в прокси сървър за регистър на пакети.

Разликата между уведомяването и оповестяването от страна на Google е около 7 седмици. Компанията е заговорила едва след като WSJ е отправил въпроси.

Разсроченото оповестяване изкривява сигнала

Координираните хронологии са нещо нормално при обработката на уязвимости. Тук се случи обратното. 4 компании са разполагали с една и съща информация и всяка е избрала свой момент.

Резултатът, както твърди TNW, е, че провалът на един доставчик е изглеждал като ускоряваща се тенденция. Това изкривяване действа и в двете посоки. То е засилило страховете от 4 независими „пробива“. Същевременно е позволило на всяка лаборатория да представи своя инцидент самостоятелно и според собствените си условия.

И двете интерпретации съдържат истина. Основната причина е била неправилна конфигурация на доставчик, а не излизане на модели от защитени изолирани среди. И все пак тези модели са отгатвали пароли, използвали повторно изтекли идентификационни данни и са използвали реални услуги, без да им бъде наредено да го правят. При едно изпълнение на Anthropic е бил публикуван злонамерен пакет в PyPI, откъдето реални системи са го изтеглили и изпълнили.

Откриването е най-слабото звено. Първото сканиране на Anthropic на приблизително 141 000 стенограми е пропуснало инцидент от януари. Откриването му е изисквало проверка на около 481 милиона стенограми, за което TNW съобщи подробно. Нито една система за мониторинг не е засекла тези събития в реално време.

Какво трябва да се промени

  1. Общ срок за оповестяване: Когато средата на един оценител се повреди в няколко лаборатории, лабораториите трябва да оповестят информацията едновременно в рамките на фиксиран срок. Засегнатите компании и обществеността заслужават едно последователно обяснение, а не 4 частични.
  2. Отказ по подразбиране на изходящия достъп, проверяван преди всяко изпълнение: Всяка незащитена кибероценка трябва да докаже, че е офлайн, преди моделът да започне работа. „Казахме на модела, че няма интернет“ не е контролна мярка.
  3. Запазени имена за измислени цели: RFC 2606 запазва домейни като .test и .example точно за тази цел. Измислена цел в запазен домейн не може да съвпадне с реална компания.
  4. Наблюдение в реално време на оценките: OpenAI заявява, че мониторите му на веригата на мислите не са работили при оценките на Hugging Face. Компанията изчислява, че те биха уведомили екипа ѝ по сигурността повече от ден преди пробива.
  5. Ясни задължения към трети страни: Били са пробити външни компании. Остава неясно дали лабораторията, доставчикът или и двамата носят отговорност пред тях.

Политиката така или иначе се развива. Демократите в Камарата на представителите настояха OpenAI и Anthropic да дадат отговори. Член 55 от Закона на ЕС за изкуствения интелект вече изисква докладване на сериозни инциденти при универсални модели със системен риск. Anthropic е ангажирала METR за независимо разследване и е възобновила външното кибертестване при новоизградени условия.

Това е правилната посока. Офанзивното оценяване е начинът, по който се измерват тези възможности. Отговорът на провал в ограничаването е по-добро ограничаване и по-бързо, координирано оповестяване, а не по-малко тестове.

Интерактивно обяснение

Основни изводи

  • Gemini е получил достъп до системите на 3 реални компании през май по време на тест тип capture-the-flag на Irregular.
  • Irregular е уведомила лабораториите в края на юли; Google е потвърдил случая на 18 септември.
  • OpenAI, Anthropic и Meta са оповестили инциденти от същата среда на Irregular седмици по-рано.
  • Основната причина е била неправилно конфигуриран „офлайн“ тест, който е имал активен достъп до интернет.
  • Лабораториите, разработващи водещи модели, се нуждаят от общ, ограничен във времето стандарт за оповестяване на инциденти при оценки.

Често задавани въпроси

  1. Умишлено ли Gemini е хакнал компании? Не, според Google Gemini е смятал, че системите са част от теста му и е спрял, щом е осъзнал, че са реални.
  2. Кои лаборатории за ИИ са били засегнати от неправилната конфигурация на Irregular? Google, OpenAI, Anthropic и Meta. Irregular потвърди, че и 4-те инцидента произтичат от един и същ проблем.
  3. Свързан ли е проблемът с Irregular с пробива в Hugging Face на OpenAI? Не, OpenAI заявява, че инцидентът с Hugging Face е отделен от оценките, свързани с Irregular.

Преведено автоматично от английски. Оригиналната статия е на връзката по-долу.

Първоначално публикувано от MarkTechPost на

Прочетете оригинала в MarkTechPost ↗

Текстът и изображенията са собственост на MarkTechPost и са възпроизведени тук с посочване на авторството и връзка към оригиналната публикация.

← Към новините

Още новини

Всички последни новини