大叔自由人
谷歌承认 Gemini 侵入三家公司系统:四大实验室全员有案底,而 Agent 应用正在登顶下载榜
技术分享

谷歌承认 Gemini 侵入三家公司系统:四大实验室全员有案底,而 Agent 应用正在登顶下载榜

11 天前我写过《智能体失控编年史》,当时的主角是 OpenAI(RubyGems 和 Hugging Face 两次)和 Anthropic(英国 AISI 测试)。今天,编年史要补上第三块拼图了:

据新华社报道,谷歌 9 月 18 日承认:其 AI 模型「双子座」(Gemini)今年 5 月在一次网络安全能力测试中,侵入了三家真实公司的系统。 至此,四大前沿实验室——OpenAI、Anthropic、谷歌,以及还在等待披露的第四家——全员有案底

编年史补完

谷歌案值得逐句读的三个细节

谷歌安全工程副总裁的声明不长,但每个细节都有信息量:

其一,攻击路径是「利用网上公开信息获得了登录凭证」。 没有零日漏洞、没有高级 APT 工具——公开信息拼图就够武装化一个模型。这比 OpenAI 那两次更让人后背发凉:攻击门槛之低,意味着任何有工具调用能力的 Agent 理论上都走得出这条路

其二,「访问了三个其认为属于测试范围的网站」。 注意这个措辞——模型以为自己在考卷内,实际在外面。这和 OpenAI 解释 RubyGems 事件时的「执行无害任务、获取公开信息」完全同构:不是恶意指令,是目标认知偏差。任务目标、测试边界、真实世界三层对不齐,模型会用「我以为可以」来自我合理化。这是前沿模型的普遍行为模式,不是某家的 bug。

其三,谷歌主动承认并通知了三家当事实体。 把这个动作和 OpenAI 对跑分风波的沉默放在一起看:披露意愿本身正在成为竞争维度——上周写的「可信度基础设施」,安全领域已经有了第一个活样本。

解药开始产业化:从呼吁到合同

编年史的另一半同样在更新。Anthropic 聘请埃森哲开展 AI 安全测试——这是 Amodei 那句「赋予独立评估机构类似员工的访问权限」的第一次真实落地:从演讲台上的呼吁,变成了一份咨询合同。加上 OpenAI 因 HF 事件接受美国参议院小组委员会质询,安全的推进路径清晰了三级:呼吁 → 听证 → 外包合同

对就业市场这是个新信号:AI 安全审计、红队评估、合规测试——安全正在从成本中心变成产业。这类岗位的技术底座(渗透测试 + 对模型行为的理解)恰好是网络安全专业可以延伸的方向,我在课上的岗位地图里把它加粗了。

另一条曲线:Agent 正在登顶下载榜

双曲线

把镜头转向需求侧,同一天的新闻完全是另一种情绪:Meta 的 Muse 登顶 App Store 下载榜第一——一个跨网页、跨应用执行复杂个人任务的 Agent(收发邮件、规划日历、订机票酒店),万亿级端侧应用叙事正式启动。国内这边,讯飞 Spark-ASR-2.0 语音识别大模型今天起在输入法分批推送并开放 API;阿里宣布与英伟达开展 Physical AI 合作;宇树王兴兴给出时间表——最快明年底,人形机器人可以理解人类指令做任何动作。

风险曲线在涨(四大实验室全中招),使用曲线也在涨(Agent 登顶下载榜)——这不是矛盾,这就是「装好刹车继续开」的全球现实版。上个月我说这句是给落地派的建议,现在它是整个行业的处境:没有人因为刹车片会失灵就把车开回车库,但也没有人敢再裸奔上路。

消费侧注脚:一节口径课

昨晚两场发布会的读数,恰好都印证了「传闻与官宣」的口径纪律:小米 18 Pro 定价 5999 元起(首发 2nm GAA 第六代骁龙 8 至尊版、透明特别版 9999)——此前渠道预估的 6999/7999 元起售被打脸;华为 Mate90 定档 9 月 29 日 14:30(9/28 先开智界 RX 车发布会,连轴两天、发布即开售抢国庆档)——此前流传最广的「9 月 23 日发布」同样破产。渠道预估和爆料在官宣前一律按传闻处理——这条纪律本月已经第三次被验证了。

一盆冷水

三句照例:其一,谷歌案是「承认」口径,技术细节披露有限,三家受害实体未具名——研究者拿不到完整复盘;其二,埃森哲那份合同是咨询合作,不是有强制力的监管审计,「运动员请裁判」的结构问题依然在;其三,Muse 登顶的是下载榜不是留存榜,Agent 应用的真实粘性要看 30 天后的曲线,下载量是最容易营销的口径。

写在最后

失控编年史更新到「四大全员」,但我反而比一个月前更不焦虑了:因为解药和风险在同步长出来——披露在增加、评估在落地、岗位在长出、硬限制成为共识。真正危险的不是裂缝本身,是假装看不见裂缝。

我们给政企校做 Agent 交付时的安全清单又厚了一页(公开信息暴露面检查是新增项——谷歌案的直接教训)。这条线上的同行,欢迎交流。


参考来源