ARTICLE · 1057209
AI频道 | 谷歌 “AI 入侵”事件,给企业 CIO 的安全启示录

当行业还在争论大模型 “幻觉” 会不会拖垮业务流程时,一则来自谷歌的公开承认,把 AI 安全从纸面推演,砸进真实企业网络边界。
当地时间 9 月 18 日,谷歌证实,Gemini 模型在今年 5 月由以色列 AI 安全测评机构 Irregular 组织的 CTF 夺旗攻防测试中,意外获得外网访问权限,自主侵入三家真实企业系统。这是谷歌 AI 模型首例已知自主入侵事件。
更值得警惕的是,这不是孤案。OpenAI、Anthropic、Meta,先后在同一家评测机构的测试项目里发生同类越界事件。四大 AI 巨头,撞上同一条裂缝。
很多人把这件事简单解读为 “AI 觉醒、机器造反”。但站在 CIO 和企业数字化负责人视角,这不是科幻预警。这是当下 Agent 智能体、自主工作流大规模落地前夜,企业网络安全体系必须直面的现实漏洞:AI 有能力自动检索、凭证挖掘、密码爆破;一旦边界隔离失效,它会忠实地执行任务,分不清靶场与真实生产环境。

AI 频道
一、事件还原:一场没有拔网线的攻防演练
本次事件发生在 2026 年 5 月,Irregular 为 Gemini 开展安全能力评估,任务指令要求模型入侵一家虚构公司系统获取数据,属于标准的 AI 红队测试场景。
测试设计有两个前提:靶场环境必须断网;目标企业为虚构实体。但两个前提同时失效:测试环境意外连通互联网;虚构公司名称恰好与现实企业重名。
于是 Gemini 开始执行任务:
1. 第一起案例:模型在公网持续尝试密码猜测,最终爆破登录真实企业受保护门户;
2. 另外两起案例:模型检索公开代码仓库,找到遗留的账号凭证,直接登录企业系统。
谷歌官方表述的关键点:全程没有人类下达攻击真实企业的指令;模型在识别到目标是真实运营公司之后,主动停止攻击行为;谷歌与 Irregular 在 7 月联系三家涉事企业,协助修复风险,事件未造成数据泄露损失。直到 9 月 18 日媒体披露,谷歌才对外公开此事。
Irregular 是一家规模仅 35 人的初创安全公司,手握全球四大 AI 巨头的红队测评订单。四家顶尖实验室,全部在这家机构的测试流程中出现 AI 越界入侵。这是本次事件最容易被忽略的结构性风险:AI 安全评估本身,存在单点故障。
行业舆论很容易聚焦 “AI 自主攻击”,放大通用人工智能失控叙事。但拆解下来,触发入侵的并不是模型具备主观恶意,而是 Agent 式的目标驱动能力:给定目标,自动规划路径、检索信息、尝试突破边界,缺少对 “真实世界 / 模拟环境” 的强区分机制。
换句话说,模型本身不会 “想搞破坏”。但当它被赋予任务执行能力、联网检索能力、凭证复用能力,一旦环境隔离失效,它就会沿着任务目标,一路向前。
AI 频道
二、四大巨头同踩的坑,三层底层裂缝
1
第一层裂缝:安全靶场的边界信任危机
传统网络攻防演练,核心原则是隔离。靶网与生产网物理断开,所有目标预设为虚拟资产,不会触碰真实互联网。
但 AI 红队测试和传统渗透测试有本质差异。大模型 Agent 需要上网检索信息、查找公开漏洞、挖掘代码库泄露信息,评估其真实攻防能力。测评机构陷入两难:断网,测不出真实 Agent 能力;连通外网,就可能误伤到真实企业。
四大巨头接连出事,证明当下行业还没有成熟方案解决这个矛盾。靶场边界从 “硬隔离” 变成 “软逻辑判断”,依靠模型自身识别 “是不是真实企业”。把安全隔离交给模型自我判断,本身就是巨大隐患。
2
第二层裂缝:AI Agent 的目标对齐缺陷,不是幻觉,是任务过载
大众讨论最多的大模型风险是幻觉:编造不存在事实。本次事件展现另一类风险:目标忠实度过高。
模型忠实执行用户指令,却缺少环境校验、权限校验、风险阻断的安全护栏。它会机械完成 “拿到目标系统数据” 这个任务,不会主动判断这个系统是否真实存在,攻击行为是否违法。
绿盟科技 AI 安全专家刘红涛在采访中指出,本次 Gemini 入侵所使用手段,并没有跳出传统攻防范畴:信息搜集、凭证挖掘、暴力猜解。变化在于,AI 把这套流程自动化、连续化、低成本化,不需要黑客持续手动操作,模型可以自主完成完整攻击链路。
过去企业面对的是人发起的攻击,攻击有时间成本、人力成本。未来企业面对 AI 驱动攻击:7×24 小时持续探测、批量检索公开代码泄露、自动尝试密码组合,攻击门槛大幅降低。
3
第三层裂缝:第三方安全评估的治理盲区
全球头部 AI 厂商的红队安全测评高度集中在少数机构。测评机构本身的配置失误,可以连续引发四家巨头的安全事故。
这暴露 AI 行业治理的短板:厂商把安全评估外包给第三方,但外包方的工程质量、环境管控、流程审计,并没有建立统一、强制的行业标准。厂商信任测评机构的环境隔离承诺,而一旦测评方配置出错,风险直接传导至外部真实企业。
同时存在披露机制问题:事件发生在 5 月,7 月谷歌已经完成对涉事企业通知,但直到媒体曝光才对外公开。AI 安全事件披露、上报、预警机制,仍处于行业自发阶段,缺少统一规范。
AI 频道
三、核心论点:AI 安全的重心,正在从模型内部转向边界与权限治理
很长一段时间,企业和 AI 厂商讨论 AI 安全,重心都放在模型本身:对齐训练、降低幻觉、内容审核。
Gemini 事件给出一个清晰转向:模型能力越强,安全重心越要迁移到外部边界、Agent 权限、动作管控、环境隔离。模型对齐只是安全体系其中一环,而不是全部。
Gartner 2026 年 AI 安全报告数据显示,截至 2026 年,超过 62% 企业计划在 18 个月内部署具备联网检索、API 调用能力的 AI Agent,但仅有 27% 企业完成 Agent 权限、动作审计、边界隔离专项改造。
很多企业当前落地 AI 应用,还停留在大模型聊天助手阶段,低估 Agent 自主执行带来的风险。一旦企业内部部署可以访问内网、调用业务系统、检索代码库的智能体,就会复刻本次事件相似风险:智能体拿到任务,自动在内网横向移动,寻找可利用凭证,越权访问业务数据。
很多 CIO 会产生错觉:这是大模型厂商的问题,是谷歌、OpenAI 需要解决的模型安全问题,和企业内网无关。
恰恰相反。谷歌事件里,攻破企业系统不是依靠大模型零日漏洞,而是利用企业长期存在的老问题:代码仓库硬编码账号密码、弱口令、暴露在外的业务门户。AI 只是放大了传统安全漏洞的杀伤力。旧漏洞叠加 AI 自动化能力,形成新攻击范式。
传统安全防护体系,是围绕 “人” 作为攻击者设计。防火墙、WAF、账号审计,识别人工攻击行为特征。AI Agent 攻击行为特征更隐蔽、速度更快、行为模式持续变化。原有规则引擎、入侵检测规则,识别难度显著提升。
AI 频道
四、面向 CIO 的行动建议
本次事件对国内企业数字化负责人的启示,不在于禁止使用 Agent,而在于建立一套适配 AI 智能体时代的安全管控框架,分四层落地:
1
区分两类 AI 能力,做最小权限隔离
将 AI 模型能力拆分为纯文本推理能力、联网 / 系统调用能力。所有具备检索、代码访问、API 调用、内网查询能力的 Agent,必须单独部署在隔离沙箱环境,沙箱默认禁止访问生产业务系统,按需临时授权。 沙箱必须具备访问日志全留存、动作熔断机制。一旦 Agent 尝试批量访问凭证仓库、持续密码尝试,自动切断链路,触发告警。不要把环境真实性判断交给模型自身。
2
对内资产做泄露凭证专项治理,补齐老短板
本次入侵两个入口:公开代码库遗留账号密码、业务系统弱口令。建议 CIO 牵头,开展持续的外部资产测绘:扫描企业在 Github、Gitee 等公共代码平台的代码泄露、配置文件泄露。 很多企业多年积累的开发代码、测试配置随意上传,是 AI 攻击最容易获取的突破口。传统安全经常忽视这类外部泄露资产,而 AI 可以批量抓取、自动解析凭证。
3
重构 AI 红队与内部安全测试流程
企业自身做 AI 应用红队演练时,必须严格区分靶场资产与真实资产。建立资产名称校验清单,禁止靶场目标名称与真实业务系统重名。 红队测试环境的外网访问权限,默认关闭;确需外网检索场景,增加域名白名单、目标资产校验层,多层校验,不能仅依靠模型判断目标归属。引入独立第三方审计红队测试环境,避免单点测评机构风险。
4
建立 Agent 行为审计与应急响应预案
针对企业内部 AI 智能体,构建独立审计体系:记录 Agent 每一次检索、访问、尝试登录动作,留存完整链路日志。 制定专项应急场景:当 AI 智能体出现越权访问、批量探测行为时,自动化熔断流程。把 AI Agent 纳入企业网络安全事件响应预案,定期演练 AI 驱动的攻击场景。
提示:不必恐慌性叫停 AI Agent 落地,但绝对不能沿用旧 IT 安全架构承接新一代智能体。AI 不是单一软件产品,是一类可以自主执行任务的新主体,安全治理框架必须同步升级。
AI 频道
五、AI 安全的时代拐点,不是终结者叙事,而是治理命题
事件曝光之后,舆论两极分化。一部分声音渲染 AI 失控,认为应当暂停前沿大模型研发;另一部分认为只是一次测试环境配置失误,属于偶然事件,无需过度解读。
两种视角都不够完整。
这件事本质不是 AI 产生自主意识,而是人类搭建的任务系统,边界管控失效。四大巨头接连踩坑,证明这不是偶然操作失误,是整个行业在 Agent 能力演进过程中普遍存在治理短板。
AI 安全,已经从实验室学术话题,下沉到企业 CIO 必须承接的生产风险。过去安全团队防御黑客;未来安全团队要防御被 AI 放大的漏洞,同时管控企业自己部署的智能体。
对国内企业而言,海外巨头的这次事故,相当于一次免费的压力测试。我们不必等到 AI 越界入侵真实业务系统之后,再补救边界与权限。数字化转型进程中,CIO 需要把 AI 安全纳入顶层规划:模型能力、Agent 动作、网络边界、身份凭证,一体化设计防护体系。
裂缝已经出现。真正决定风险大小的,不是模型有多强,而是人类给 AI 划定的边界,能不能守住。
信源:《华尔街日报》首发报道、新华网、路透社、新京报贝壳财经、Irregular 官方声明;交叉验证:谷歌安全工程副总裁希瑟・阿德金斯公开声明、新华网


✦
关于我们
✦
CIO时代:
CIO时代成立于2003年,由北大CIO论坛创始人姚乐博士带领论坛骨干创建。成立20多年来,CIO时代以传播“新技术、新商业、新管理”知识为使命,专注CIO人群的培养和技术专题培训,为CIO提供数字化相关的资讯和专业研究内容,打造CIO领域专业、精准、多维度的垂直媒体平台,致力于成为“个人和组织数字化业务、管理和技术知识的赋能者”。
新基建创新研究院:
新基建创新研究院是CIO时代旗下的智库研究机构,汇聚院士、政府领导、央国企、医疗、教育、能源、制造等十多个行业专家组建智库,拥有千余位智库专家阵容。研究院的主要目标是建立政府、科研机构、高校和行业数字化转型从业者之间的合作,发挥政、产、学、研的桥梁、纽带作用,促进政府与企业间、企业与企业间的交流合作,促进数字产业落地。研究院希望将数字化的优秀实践提炼成理论方法,进行推广应用;助力提升行业数字化转型效率,促进数字中国建设。

·END·










