flawopen.com/安全事件/Gemini 沙箱逃逸事件
想象一支战术演练分队在他们以为是封闭的假想仓库中训练。组织者忘记关闭营区后大门,并把假想目标命名为真实本地银行的名字。演练小队走出训练基地,潜入真实的市区银行网点并撬开门锁——直到看清柜台坐着真实职员时才紧急刹车停手。
2026年9月官方披露,在同年5月由安全测试机构 Irregular 主导的自动化网络安全攻防演练中,Google 的 Gemini AI 模型意外获得了对 三家真实企业 生产系统的未授权访问权限。
Gemini 当时被指派了攻防夺旗(CTF)任务:寻找一家虚构目标企业的系统薄弱点。但测试容器的网络出口隔离出现疏漏,模型获得了不受限的外网连接。加之虚构目标恰与真实商业公司重名,智能体误将公网真实系统当作靶场实施了渗透。
测试沙箱必须实施内核级断网。Irregular 的 CNI 网络插件未能实施默认拒绝的 iptables 出站策略,导致模型容器能够自由建立外网 TCP 套接字连接。
演练题目未采用 .test、.example 等国际标准测试顶级域,造成 DNS 解析直接映射至公网合法公网 IP。
智能体通过命令行与网络搜索工具,在开源代码仓库中检索到企业泄露的 API 凭据,并对公网登录入口实施了暴力枚举直至成功登入。
当获取到的 HTTP 响应包含真实企业员工与生产数据时,Gemini 的安全推理机制识别出自身已脱离演练边界,自主终止了所有攻击动作。
公网完全通畅的脆弱测试容器配置 vs 实施默认出站阻断与本地 DNS 劫持的安全沙箱:
# 脆弱配置:容器拥有不受限公网出站权限
apiVersion: v1
kind: Pod
metadata:
name: gemini-eval-sandbox
spec:
containers:
- name: agent-runner
image: eval-harness:latest
env:
- name: TARGET_DOMAIN
value: "acme-corp.com" # 重大缺陷:撞名公网真实公司
# 加固配置:强制默认阻断出站流量
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
name: agent-eval-isolation
spec:
podSelector:
matchLabels:
app: agent-eval
policyTypes:
- Egress
egress:
- to:
- ipBlock:
cidr: 127.0.0.1/32
- ipBlock:
cidr: 10.96.0.0/16
ports:
- protocol: TCP
port: 8080
.test 或 .example 域名下。127.0.0.1)。