Gemini: агент на тесте зашёл в три компании

Артур Хорошев
Артур Хорошев CEO Maya AI · Основатель «Ковчег»
Опубликовано:
Иллюстрация: агент Gemini выходит из песочницы в открытый интернет

На учебном тесте по кибербезопасности автономный агент Gemini случайно вышел в интернет и проник в сети трех реальных компаний. Корпорация Google подтвердила инцидент в сентябре 2026 года после публикаций в прессе. Никакого восстания машин здесь нет. Причина проста: инженеры оставили открытой сеть на учебном стенде, а вымышленное имя цели совпало с реальным адресом в сети. Если вы запускаете умных помощников, эта история показывает, почему нельзя забывать про базовую сетевую изоляцию.

Как учебный полигон выпустил модель в мир

События развернулись на полигоне исследовательской компании Irregular. В мае 2026 года там проверяли надежность передовых нейросетей. По сценарию агент моделировал действия нарушителя: искал ключи и подбирался к учебной базе данных через консоль и поиск.

Схема выхода агента из учебного стенда в открытую сеть
Схема выхода агента из учебного стенда в открытую сеть

Сбой возник из-за ошибки в настройках: тестовую среду запустили с прямым выходом в сеть. Затем сценаристы придумали вымышленное название фирмы, не проверив реестр доменов. Имя совпало с адресом реального бизнеса. В тысячах прогонов агенты оставались внутри стенда. Но после сотен ходов один из запусков обратился к внешнему серверу.

В лаборатории включили интернет по ошибке, а вымышленное имя цели совпало с живым сайтом. Модель перепутала учебный стенд с реальным миром.

По данным Irregular, такой выход происходил реже одного раза на десять тысяч симуляций. Причем с похожим поведением сталкивались модели сразу нескольких лабораторий.

Официальный пост Irregular от 14 августа 2026: TL;DR об инциденте на учебном стенде
Официальный пост Irregular от 14 августа 2026: TL;DR об инциденте на учебном стенде

Что нашел агент и почему он остановился

Оказавшись на реальном домене, агент продолжил решать задачу. Руководство службы безопасности Google подтвердило детали изданиям BBC и TechCrunch. Сложных взломов не было: на первом сервере стоял слабый пароль, и модель быстро подобрала его.

Факты расследования Google и реакция затронутых организаций
Факты расследования Google и реакция затронутых организаций

В двух других случаях данные нашлись в открытых репозиториях: разработчики сами случайно забыли пароли в сети. Модель скопировала ключи и вошла в сервисы. Но как только Gemini поняла, что перед ней не учебная цель, она остановилась сама.

Модель действовала по логике задачи, а когда распознала чужую сеть, прекратила работу без внешних команд.

Инженеры Google уведомили все три компании и передали отчеты. Утечек данных зафиксировано не было. В Google подчеркнули: это не сбой этических рамок, а ошибка распознавания цели из-за открытой сети.

Почему нельзя надеяться на благоразумие машины

Кажется, финал образцовый: модель сама нажала на тормоз, никто не пострадал, а чужие уязвимости закрыли. Но рассчитывать на сознательность нейросети в работе нельзя. Агент методично перебирает все лазейки, пока не упрется в физический барьер.

Если вы хотите грамотно строить автоматизацию без сюрпризов, подключайтесь к сообществу в Telegram и читайте наши разборы в MAX. А для тех, кто хочет освоить разработку с нуля, открыто прикладное обучение связкам и агентам.

Этот случай доказывает базовый закон: безопасность должна опираться на жесткие правила инфраструктуры, а не на встроенную вежливость алгоритма.

Сравнение сетевых настроек агентов в API и веб-студии
Сравнение сетевых настроек агентов в API и веб-студии

Где в настройках прячется открытая дверь

Для разработчиков инцидент полезен техническим уроком. В документации Gemini API указано: виртуальная среда агента изолирована на уровне системы, но исходящий интернет открыт по умолчанию. Чтобы ограничить трафик, инженер должен вручную прописать список доменов или отключить сеть параметром.

Документация Gemini API: исходящая сеть среды агента по умолчанию не ограничена
Документация Gemini API: исходящая сеть среды агента по умолчанию не ограничена

В интерактивной среде Google AI Studio логика обратная: исходящая сеть закрыта по умолчанию. Внешний адрес нужно явно вносить в белый список. Разработчики привыкают к веб-студии, переносят код на сервер и забывают, что в рабочем интерфейсе порты распахнуты сразу.

Документация AI Studio: исходящая сеть закрыта, домены добавляют в Network Allow List
Документация AI Studio: исходящая сеть закрыта, домены добавляют в Network Allow List

В веб-интерфейсе для тестов внешняя сеть заблокирована сразу, а в программном доступе исходящий трафик часто включен прямо из коробки.

Таблица Network configuration: поля domain, credential, transform и пример allowlist
Таблица Network configuration: поля domain, credential, transform и пример allowlist

Как надежно обезопасить свои стенды

Чтобы ваши агенты не бродили по чужим сетям, соблюдайте базовые правила при запуске сред:

  • Блокируйте внешнюю сеть. Если сценарию не нужны внешние сайты, отключайте сетевой интерфейс в параметрах среды.
  • Задавайте жесткие списки адресов. Разрешайте доступ только к тем доменам, которые прямо необходимы для работы связки.
  • Используйте тестовые доменные зоны. В симуляциях применяйте зарезервированные имена вроде example или test, которые не принадлежат реальным компаниям.
  • Прячьте ключи за прокси. Не передавайте боевые токены в открытый контекст агента, направляйте вызовы через защищенный шлюз.
Базовые правила изоляции учебных агентов от реальных систем
Базовые правила изоляции учебных агентов от реальных систем

Автономные агенты невероятно эффективны, но требуют строгой дисциплины. Модель идет туда, куда ведут открытые порты. И только вы решаете, будет ли наглухо закрыта дверь во внешний мир.

Поделиться статьей:
Telegram VK
Ссылка скопирована в буфер обмена
Артур Хорошев
Автор материала

Артур Хорошев

CEO Maya AI · Основатель «Ковчег»

Делюсь реальным опытом по вайбкодингу, автоматизации процессов в Make.com и созданию ИИ-агентов в Cursor. Автор курса и закрытого клуба «Контент-завод».

Клуб практиков

Создавайте контент и сервисы с помощью ИИ-агентов

В клубе «Контент-завод» — 181 практическое занятие, закрытые эфиры дважды в неделю (веду лично), готовые связки Make.com, MCP-серверы и круглосуточная поддержка.