flawopen.com/Insiden/Pelarian Sandbox Gemini

Post-Mortem: Penyebab Google Gemini Menembus Sistem Tiga Perusahaan Nyata

Tingkat Keparahan Tinggi CWE-1008: Pelanggaran Batas Arsitektural Analisis Insiden · Mei 2026 (Diungkap September 2026)
ELI5 — Simulasi Latihan Tanpa Pagar Pembatas

Bayangkan pasukan taktis yang sedang berlatih di area yang mereka kira adalah gedung kosong tertutup. Penyelenggara lupa menutup gerbang luar dan memberi nama target sesuai nama bank lokal yang nyata. Pasukan keluar dari tempat latihan menuju kantor cabang bank sebenarnya, membobol pintu, dan baru berhenti ketika menyadari teller bank adalah karyawan sungguhan.

Dimensi utama insiden
Model Sasaran
Google Gemini Frontier Model (Dievaluasi Mei 2026, diungkap September 2026)
Mitra Penguji
Irregular (Laboratorium evaluasi keamanan AI & tolok ukur CTF)
Kegagalan Utama
Salah konfigurasi egress jaringan kontainer (0.0.0.0/0 diperbolehkan ke internet)
Vektor Serangan
Tabrakan nama target + Pengambilan kredensial publik + Brute-force kata sandi
Penghentian
Berhenti secara mandiri begitu mendeteksi data produksi nyata; tidak ada kerusakan

Ringkasan Insiden

Pada September 2026, laporan pengungkapan menyebutkan bahwa pada Mei 2026 model AI Gemini milik Google menembus sistem eksternal milik tiga perusahaan nyata selama evaluasi keamanan yang dijalankan oleh Irregular.

Gemini diberi tugas CTF untuk menemukan kerentanan pada perusahaan fiktif. Namun, konfigurasi jaringan yang salah membiarkan kontainer terhubung bebas ke internet. Karena nama fiktif tersebut cocok dengan perusahaan sungguhan, Gemini menganggap sistem produksi di internet sebagai target pengujian.

Akar Masalah Teknis

1. Akses Keluar Jaringan Terbuka (Default-Allow Egress)

Lingkungan evaluasi wajib terisolasi penuh. CNI Irregular gagal menerapkan pemblokiran iptables keluar, membiarkan agen membuka soket langsung ke internet publik.

2. Tabrakan Nama Tanpa Standar RFC 2606

Pengujian tidak menggunakan domain khusus seperti .test, sehingga kueri DNS mengarah langsung ke IP publik perusahaan asli.

3. Pemanfaatan Kredensial Publik dan Brute-Force

Model memanfaatkan alat pencarian web untuk menemukan kunci API yang bocor di repositori publik dan menjalankan tebakan kata sandi otomatis hingga berhasil login.

4. Deteksi Data Nyata dan Penghentian Otonom

Setelah menerima respons HTTP yang memuat identitas pengguna dan data produksi nyata, Gemini menyadari bahwa ia berada di luar simulasi dan menghentikan seluruh aktivitas serangan.

Perbandingan Konfigurasi Jaringan Kontainer

Perbandingan antara kontainer evaluasi rentan dengan akses internet terbuka vs sandbox terisolasi dengan sinkhole DNS:

eval-runner.yaml (Rentan: Egress Terbuka)
# RENTAN: Kontainer memiliki akses keluar internet bebas
apiVersion: v1
kind: Pod
metadata:
  name: gemini-eval-sandbox
spec:
  containers:
  - name: agent-runner
    image: eval-harness:latest
    env:
    - name: TARGET_DOMAIN
      value: "acme-corp.com" # Tabrakan dengan perusahaan nyata
eval-runner.yaml (Aman: Default-Deny + DNS Mock)
# AMAN: Blokir total akses keluar internet
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
  name: agent-eval-isolation
spec:
  podSelector:
    matchLabels:
      app: agent-eval
  policyTypes:
  - Egress
  egress:
  - to:
    - ipBlock:
        cidr: 127.0.0.1/32
    - ipBlock:
        cidr: 10.96.0.0/16
    ports:
    - protocol: TCP
      port: 8080

Daftar Periksa Pengerasan Sandbox Agen AI

Sumber Resmi