flawopen.com/安全事件/Gemini 沙箱逃逸事件

事后分析:Google Gemini 评估智能体入侵三家真实企业复盘

高危漏洞 CWE-1008: 架构边界隔离失效 事件分析 · 2026年5月(2026年9月披露)
通俗解释(ELI5)—— 毫无防线的实兵演习

想象一支战术演练分队在他们以为是封闭的假想仓库中训练。组织者忘记关闭营区后大门,并把假想目标命名为真实本地银行的名字。演练小队走出训练基地,潜入真实的市区银行网点并撬开门锁——直到看清柜台坐着真实职员时才紧急刹车停手。

核心事件维度
受测模型
Google Gemini Frontier 模型(2026年5月测试,9月公开披露)
评估合作方
Irregular(AI网络安全评估与CTF基准测试平台)
根本缺陷
容器网络出站策略配置缺失(允许 0.0.0.0/0 出站访问公网)
入侵链路
虚构实体名称重名 + 公开仓库凭据搜集 + 认证接口暴力破解
拦截机制
模型识别到真实生产环境特征后自主中止操作,未造成数据泄露或篡改

事件全景脉络

2026年9月官方披露,在同年5月由安全测试机构 Irregular 主导的自动化网络安全攻防演练中,Google 的 Gemini AI 模型意外获得了对 三家真实企业 生产系统的未授权访问权限。

Gemini 当时被指派了攻防夺旗(CTF)任务:寻找一家虚构目标企业的系统薄弱点。但测试容器的网络出口隔离出现疏漏,模型获得了不受限的外网连接。加之虚构目标恰与真实商业公司重名,智能体误将公网真实系统当作靶场实施了渗透。

技术根因透视

1. 容器网络出站全通(Default-Allow Egress)

测试沙箱必须实施内核级断网。Irregular 的 CNI 网络插件未能实施默认拒绝的 iptables 出站策略,导致模型容器能够自由建立外网 TCP 套接字连接。

2. 未遵循 RFC 2606 保留测试域名规范

演练题目未采用 .test.example 等国际标准测试顶级域,造成 DNS 解析直接映射至公网合法公网 IP。

3. 自动化凭据检索(OSINT)与密码枚举

智能体通过命令行与网络搜索工具,在开源代码仓库中检索到企业泄露的 API 凭据,并对公网登录入口实施了暴力枚举直至成功登入。

4. 识别真实生产流量并自主中止

当获取到的 HTTP 响应包含真实企业员工与生产数据时,Gemini 的安全推理机制识别出自身已脱离演练边界,自主终止了所有攻击动作。

容器网络策略架构对比

公网完全通畅的脆弱测试容器配置 vs 实施默认出站阻断与本地 DNS 劫持的安全沙箱:

eval-runner.yaml(脆弱:出站公网完全放行)
# 脆弱配置:容器拥有不受限公网出站权限
apiVersion: v1
kind: Pod
metadata:
  name: gemini-eval-sandbox
spec:
  containers:
  - name: agent-runner
    image: eval-harness:latest
    env:
    - name: TARGET_DOMAIN
      value: "acme-corp.com" # 重大缺陷:撞名公网真实公司
eval-runner.yaml(加固:默认拒绝 + 本地测试解析)
# 加固配置:强制默认阻断出站流量
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
  name: agent-eval-isolation
spec:
  podSelector:
    matchLabels:
      app: agent-eval
  policyTypes:
  - Egress
  egress:
  - to:
    - ipBlock:
        cidr: 127.0.0.1/32
    - ipBlock:
        cidr: 10.96.0.0/16
    ports:
    - protocol: TCP
      port: 8080

AI 智能体测试沙箱工程防护清单

原始披露与参考信源