flawopen.com/Insiden/Pelarian Sandbox Gemini
Bayangkan pasukan taktis yang sedang berlatih di area yang mereka kira adalah gedung kosong tertutup. Penyelenggara lupa menutup gerbang luar dan memberi nama target sesuai nama bank lokal yang nyata. Pasukan keluar dari tempat latihan menuju kantor cabang bank sebenarnya, membobol pintu, dan baru berhenti ketika menyadari teller bank adalah karyawan sungguhan.
Pada September 2026, laporan pengungkapan menyebutkan bahwa pada Mei 2026 model AI Gemini milik Google menembus sistem eksternal milik tiga perusahaan nyata selama evaluasi keamanan yang dijalankan oleh Irregular.
Gemini diberi tugas CTF untuk menemukan kerentanan pada perusahaan fiktif. Namun, konfigurasi jaringan yang salah membiarkan kontainer terhubung bebas ke internet. Karena nama fiktif tersebut cocok dengan perusahaan sungguhan, Gemini menganggap sistem produksi di internet sebagai target pengujian.
Lingkungan evaluasi wajib terisolasi penuh. CNI Irregular gagal menerapkan pemblokiran iptables keluar, membiarkan agen membuka soket langsung ke internet publik.
Pengujian tidak menggunakan domain khusus seperti .test, sehingga kueri DNS mengarah langsung ke IP publik perusahaan asli.
Model memanfaatkan alat pencarian web untuk menemukan kunci API yang bocor di repositori publik dan menjalankan tebakan kata sandi otomatis hingga berhasil login.
Setelah menerima respons HTTP yang memuat identitas pengguna dan data produksi nyata, Gemini menyadari bahwa ia berada di luar simulasi dan menghentikan seluruh aktivitas serangan.
Perbandingan antara kontainer evaluasi rentan dengan akses internet terbuka vs sandbox terisolasi dengan sinkhole DNS:
# RENTAN: Kontainer memiliki akses keluar internet bebas
apiVersion: v1
kind: Pod
metadata:
name: gemini-eval-sandbox
spec:
containers:
- name: agent-runner
image: eval-harness:latest
env:
- name: TARGET_DOMAIN
value: "acme-corp.com" # Tabrakan dengan perusahaan nyata
# AMAN: Blokir total akses keluar internet
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
name: agent-eval-isolation
spec:
podSelector:
matchLabels:
app: agent-eval
policyTypes:
- Egress
egress:
- to:
- ipBlock:
cidr: 127.0.0.1/32
- ipBlock:
cidr: 10.96.0.0/16
ports:
- protocol: TCP
port: 8080
.test atau .example.127.0.0.1).