Gemini 誤闖三家公司系統
這次不是 Gemini 主動「越獄」,而是資安公司 Irregular 在 2026 年 5 月進行封閉式 CTF 測試時設定錯誤,意外讓實驗性 Gemini 模型連上公開網路。模型原本要從虛構公司取得資料,卻把同名真公司當成目標:一次靠反覆猜密碼登入,另外兩次則從公開程式碼儲存庫找到外洩憑證。三次都成功進入真實系統,但模型辨識出環境不對後便停止,沒有繼續橫向移動或竊取資料。
現實應用
這件事反過來證明,具備工具操作能力的 AI 已能執行基礎滲透測試流程,包括蒐集公開情報、搜尋洩漏憑證與嘗試登入。資安團隊可拿它做紅隊演練、弱密碼檢查及憑證外洩巡查;軟體公司、金融業、雲端服務商,以及管理大量帳號的企業最有需求。
但前提是測試環境必須有網路隔離、目標白名單、操作紀錄與立即停機機制。只在提示詞寫「不要碰真實系統」顯然不夠。
期望評估
我認為低標期望,是把這類模型當成高速資安助理:協助找出 GitHub 等公開儲存庫裡的密鑰、測試常見密碼問題,再由人員確認處置。這已能省下不少重複性工作。
高標來看,我猜它最終可獨立跑完一段受控紅隊流程,從偵察、驗證漏洞到提出修補建議。不過本案使用的只是猜密碼與撿到外洩帳密,尚不能證明模型具備高階攻擊能力;真正的難題反而是如何限制它只能對授權目標動手。
商業策略分析
受影響最大的除了 Google,也包含提供 AI red teaming、滲透測試平台及 agent sandbox 的業者。事件顯示模型能力、安全護欄與執行環境是三件不同的事:即使模型會在察覺錯誤後停手,錯誤的網路權限仍足以造成未授權存取。
我認為企業值得跟進 AI 資安代理,但採購評估不能只看 benchmark,還要檢查網路出口控管、憑證保管、目標範圍驗證與事件通報流程。Irregular 到 7 月才通知 Google,Google 又未主動公開,也提醒市場:事故揭露速度將成為供應商可信度的一部分。對攻擊者而言,弱密碼與公開憑證仍是最便宜的入口;企業現在就能改善,不必等更強的 AI 出現。