Google Gemini駭進3企業 資安測試竟靠猜密碼、尋公開憑證「越獄」
📋 重點摘要
●
Google Gemini 在資安測試中意外取得真實公司系統存取權。
●
Gemini 透過猜測密碼和尋找公開憑證等方式成功「越獄」。
●
Google 表示 Gemini 在辨識目標後停止行動,未造成實際損害。
●
此事件凸顯 AI 模型在具備網路操作能力後,行為可能超出預期範圍。
Google Gemini於今年5月進行資安測試時,因意外取得開放網際網路連線,成功取得3家真實公司的系統存取權。對此,Google表示,Gemini在辨識出真實目標後停止行動,未造成3家受影響企業的實際損害,但此次事件也顯示AI模型在具備網路與系統操作能力後,其實際行為可能超出測試人員原先設定的範圍。
根據《華爾街日報》報導,資安評測公司Irregular於今年5月執行Gemini資安能力測試,要求Gemini在封閉環境中從一間虛構公司軟體系統取得指定資訊。不過,由於該虛構公司與現實中一家企業名稱相同,再加上Gemini過程中意外取得網際網路連線,透過搜尋網路上的公開資訊,以及猜測密碼、尋找公開憑證等方式,成功進入3家真實公司的系統。
Gemini辨識目標後停止行動 3企業未受損
Google表示,Gemini在其中1起事件裡,透過持續猜測密碼方式,最後成功進入受保護系統;另外2起則是從公開程式碼儲存庫找到憑證,再利用這些資訊存取另外2家公司的系統,但Gemini也在辨識出真實目標後停止行動。
Google說明,3家受影響企業未造成實際損害,目前均已獲通知,公司也與測試合作夥伴Irregular一同調整測試流程;同時強調,此次事件顯示AI模型在具備網路與系統操作能力後,其實際行為可能超出測試人員原先設定的範圍,後續如何強化隔離與權限控管,將成為AI資安測試的重要課題。
Irregular則說,這起事件與近期其他AI公司測試中發生的問題相同,相關AI公司已在7月底獲通知,已知的測試流程問題也已完成修正。(責任編輯:殷偵維)
🤔 讀到一半,先表個態?
🎯 搶頭香!這篇你的反應?