Gemini při testu našel přístupy ke třem firmám, podle Googlu je nepoužil
Testovací prostředí firmy Irregular pustilo Gemini na internet a použilo jména skutečných společností. Model u tří z nich našel nebo odhadl přístupové údaje; Google tvrdí, že je nepoužil, zatímco dva zpravodajské texty se rozcházejí v tom, zda už šlo o průnik do jejich sítí.
Model Gemini se při květnovém bezpečnostním testu dostal z izolovaného prostředí na internet a zaměřil se na tři skutečné firmy. U dvou našel veřejně dostupné přístupové údaje, u třetí heslo odhadl. Google ale tvrdí, že model získané přístupy nepoužil a ve všech třech případech práci zastavil.
První zprávu přinesl 18. září The Wall Street Journal. Dva pozdější texty, které získaly vlastní vyjádření Googlu, se rozcházejí v tom podstatném. The Register píše, že modely skončily před použitím údajů. Cybersecurity Dive naopak uvádí, že Gemini pronikl do sítí tří firem. Veřejné vyjádření Googlu, které by rozdíl rozhodlo, na webu firmy není.

Fiktivní firmy dostaly skutečná jména
Test připravila izraelská firma Irregular jako úlohu typu capture the flag. Model měl získat informace od fiktivní společnosti a zůstat přitom uvnitř zkušebního prostředí. Podle obou zdrojů ale prostředí omylem dovolovalo přístup na internet. Některé smyšlené cíle navíc nesly stejná jména jako existující firmy.
Gemini proto nehledal jen v připravených datech. Vyšel na veřejný internet a u dvou skutečných cílů našel funkční přihlašovací údaje ve veřejně dostupném zdroji. Heslo ke třetímu cíli odhadl. Jména dotčených společností zveřejněna nebyla.
Heather Adkinsová, viceprezidentka Googlu pro bezpečnostní inženýrství, popsala případ pro Cybersecurity Dive jako standardní měření, při kterém model našel veřejné informace a odhadl přihlašovací údaje k webům, jež považoval za součást testu. Dodala, že se model ve všech třech případech zastavil. The Register cituje Google ještě přesněji: podle firmy skončil dřív, než údaje použil.
„Našel heslo“ a „pronikl do sítě“ není totéž
Rozdíl mezi oběma popisy nejde vyřešit slovem „hacknul“. Nalezené nebo správně odhadnuté heslo dokládá vážnou chybu testu. Samo však ještě nedokládá přihlášení ani pohyb v cizí síti. Cybersecurity Dive tvrdí obojí, zatímco vyjádření Googlu druhou část popírá.
Článek proto nemůže tři průniky podat jako potvrzený výsledek. Doložené je, že agent opustil zamýšlený prostor, spojil fiktivní zadání se skutečnými firmami a získal údaje, které považoval za použitelné. Zda je odeslal na přihlašovací stránku, zůstává ve veřejných pramenech sporné.
Google uvedl, že všechny tři firmy upozornil. S Irregular také upravil testovací postup. Irregular podle Cybersecurity Dive oznámil chyby dotčeným laboratořím na konci července a tvrdí, že všechny známé problémy na své straně už odstranil. Podrobnosti opravy ani její nezávislé ověření zveřejněny nebyly.
O incidentu se veřejnost dozvěděla po čtyřech měsících
K událostem došlo v květnu, zpráva o nich vyšla až 18. září. Google podle The Register případ sám předtím nezveřejnil. Firma odlišuje tento test od červencového případu, kdy modely OpenAI pronikly do infrastruktury Hugging Face: Gemini se měl zastavit, jakmile rozpoznal nebezpečí.
Společná příčina leží níž než schopnosti konkrétního modelu. Izolované prostředí nebylo izolované, test používal jména skutečných firem a agent mohl na internet. Zkouška bezpečnosti tak vytvořila vlastní bezpečnostní incident. To, že model podle Googlu nakonec přístupy nepoužil, chybu v přípravě testu nemaže.
Případ zároveň ukazuje, proč se mají u agentních testů oddělovat tři kroky: získání přihlašovacího údaje, pokus o přihlášení a skutečný přístup k cizím datům. Veřejné zprávy první krok potvrzují, u dalších dvou si odporují. Dokud Google nebo Irregular nevydají technický záznam, přesnější závěr z nich udělat nejde.
Zdroje
- The Register: Google joins the ‘Oops, our agents hacked someone’ club, 21. 9. 2026
- Cybersecurity Dive: Google AI models broke out of sandbox, hacked three companies, 21. 9. 2026