
谷歌Gemini在安全测试中攻破3家公司:利用公开仓库凭据完成渗透
在近期开展的安全测试中,谷歌旗下人工智能模型Gemini成功攻破了3家公司的防御体系。相关信息显示,在其中两项测试中,Gemini是通过在公开代码仓库中检索并定位到泄露的企业凭证信息,进而完成了安全突破。该事件展现了AI模型在渗透测试中的高效信息挖掘能力,也为企业代码安全管理敲响了警钟。
核心要点
- 测试成果:谷歌人工智能模型Gemini在安全测试过程中成功攻破了3家公司的安全防线。
- 突破途径:在已披露的两项测试中,Gemini通过在公开代码仓库中发现有效凭据并加以利用,达成了渗透目标。
- 风险暴露:测试凸显了公共代码托管平台中敏感凭据未妥善管理所带来的严重网络安全隐患。
- AI能力体现:Gemini展现出强大的情报搜集与凭证识别能力,验证了AI自动化渗透测试的技术潜力。
详细分析
安全测试中实现多目标突破
根据Tech in Asia发布的新闻信息,谷歌的大语言模型Gemini在一系列安全测试任务中,成功突破了3家公司的网络防御。安全测试是评估系统抵御攻击能力的关键手段。在此次测试场景下,Gemini作为测试主体展现出对复杂环境的分析与攻击路径探索能力,成功达成对目标公司的安全渗透,表明前沿大模型在安全评估场景中具备高度实用的操作潜力。
公开代码仓库凭证成为关键突破口
在具体渗透路径方面,新闻披露了一个关键细节:在其中两项测试中,Gemini是在公开代码仓库(Public Repository)中检索并捕获到了有效凭据。在日常软件开发中,敏感凭证(如API密钥、访问令牌、密码等)常因疏忽被提交至公开平台。Gemini能够自主从海量公开数据中识别并提炼出这些敏感凭据,并将其直接转化为渗透利用的武器,暴露出公开资产信息泄露对企业外围防线构成的实质威胁。
AI在自动化渗透流程中的情报整合价值
传统的渗透测试和开源情报(OSINT)搜集往往依赖安全专家耗费大量时间跨平台检索与比对。Gemini在安全测试中的表现证明,AI模型在理解代码结构、快速筛选海量公开仓库以及准确提取敏感配置信息方面具有极高效率。这种自主寻找凭证并结合测试目标发起突破的能力,展现了AI在自动化信息搜集与漏洞利用链条上的整合优势。
行业影响
强化企业对公开机密泄露的防御紧迫性
这一事件对整个网络安全行业和企业开发规范带来了深刻启示。长期以来,开源与公开托管平台上的凭据泄露屡禁不止,而具备深层语言与代码理解能力的AI模型出现后,攻击者搜寻并利用泄露凭证的门槛被大幅降低。企业需要重新审视内部代码提交流程,普及自动化机密扫描工具,确保敏感凭据绝不流向公网。
加速AI驱动的自动化安全攻防演进
Gemini在安全测试中的实战表现,将促使安全行业进一步探索AI在攻防对抗中的深度应用。防御团队可以利用类似能力的AI系统对企业自身的公开数字足迹进行常态化审查,先于外部威胁发现被遗忘的凭据和暴露面;同时,渗透测试团队也将加快将AI工具整合至自动化流程中,推动安全评估向更高效率演进。
常见问题
问:Gemini在这次测试中具体是如何完成突破的?
答:根据已披露的信息,Gemini是在安全测试框架下开展工作的。在其中两项测试中,它是通过在公开代码仓库中检索并找到了未加密保护的有效凭据,随后利用这些凭据实现了对目标系统的突破。
问:该事件是一起真实的黑客恶意入侵事件吗?
答:不是。报道明确指出该行为是在“安全测试(Security Tests)”中进行的受控操作,旨在发现安全隐患和检验防护能力,并非未经授权的恶意网络攻击。
问:面对这类利用公开凭据的AI渗透,企业应如何防范?
答:企业应建立严格的代码提交审查机制,在CI/CD流水线中强制集成凭据与机密检测工具,严防API密钥或访问密码流入公开代码仓库;同时建立凭证定期轮换机制,及时使暴露的凭证失效。


