На учебном тесте по кибербезопасности автономный агент Gemini случайно вышел в интернет и проник в сети трех реальных компаний. Корпорация Google подтвердила инцидент в сентябре 2026 года после публикаций в прессе. Никакого восстания машин здесь нет. Причина проста: инженеры оставили открытой сеть на учебном стенде, а вымышленное имя цели совпало с реальным адресом в сети. Если вы запускаете умных помощников, эта история показывает, почему нельзя забывать про базовую сетевую изоляцию.
Как учебный полигон выпустил модель в мир
События развернулись на полигоне исследовательской компании Irregular. В мае 2026 года там проверяли надежность передовых нейросетей. По сценарию агент моделировал действия нарушителя: искал ключи и подбирался к учебной базе данных через консоль и поиск.

Сбой возник из-за ошибки в настройках: тестовую среду запустили с прямым выходом в сеть. Затем сценаристы придумали вымышленное название фирмы, не проверив реестр доменов. Имя совпало с адресом реального бизнеса. В тысячах прогонов агенты оставались внутри стенда. Но после сотен ходов один из запусков обратился к внешнему серверу.
В лаборатории включили интернет по ошибке, а вымышленное имя цели совпало с живым сайтом. Модель перепутала учебный стенд с реальным миром.
По данным Irregular, такой выход происходил реже одного раза на десять тысяч симуляций. Причем с похожим поведением сталкивались модели сразу нескольких лабораторий.

Что нашел агент и почему он остановился
Оказавшись на реальном домене, агент продолжил решать задачу. Руководство службы безопасности Google подтвердило детали изданиям BBC и TechCrunch. Сложных взломов не было: на первом сервере стоял слабый пароль, и модель быстро подобрала его.

В двух других случаях данные нашлись в открытых репозиториях: разработчики сами случайно забыли пароли в сети. Модель скопировала ключи и вошла в сервисы. Но как только Gemini поняла, что перед ней не учебная цель, она остановилась сама.
Модель действовала по логике задачи, а когда распознала чужую сеть, прекратила работу без внешних команд.
Инженеры Google уведомили все три компании и передали отчеты. Утечек данных зафиксировано не было. В Google подчеркнули: это не сбой этических рамок, а ошибка распознавания цели из-за открытой сети.
Почему нельзя надеяться на благоразумие машины
Кажется, финал образцовый: модель сама нажала на тормоз, никто не пострадал, а чужие уязвимости закрыли. Но рассчитывать на сознательность нейросети в работе нельзя. Агент методично перебирает все лазейки, пока не упрется в физический барьер.
Если вы хотите грамотно строить автоматизацию без сюрпризов, подключайтесь к сообществу в Telegram и читайте наши разборы в MAX. А для тех, кто хочет освоить разработку с нуля, открыто прикладное обучение связкам и агентам.
Этот случай доказывает базовый закон: безопасность должна опираться на жесткие правила инфраструктуры, а не на встроенную вежливость алгоритма.

Где в настройках прячется открытая дверь
Для разработчиков инцидент полезен техническим уроком. В документации Gemini API указано: виртуальная среда агента изолирована на уровне системы, но исходящий интернет открыт по умолчанию. Чтобы ограничить трафик, инженер должен вручную прописать список доменов или отключить сеть параметром.

В интерактивной среде Google AI Studio логика обратная: исходящая сеть закрыта по умолчанию. Внешний адрес нужно явно вносить в белый список. Разработчики привыкают к веб-студии, переносят код на сервер и забывают, что в рабочем интерфейсе порты распахнуты сразу.

В веб-интерфейсе для тестов внешняя сеть заблокирована сразу, а в программном доступе исходящий трафик часто включен прямо из коробки.

Как надежно обезопасить свои стенды
Чтобы ваши агенты не бродили по чужим сетям, соблюдайте базовые правила при запуске сред:
- Блокируйте внешнюю сеть. Если сценарию не нужны внешние сайты, отключайте сетевой интерфейс в параметрах среды.
- Задавайте жесткие списки адресов. Разрешайте доступ только к тем доменам, которые прямо необходимы для работы связки.
- Используйте тестовые доменные зоны. В симуляциях применяйте зарезервированные имена вроде example или test, которые не принадлежат реальным компаниям.
- Прячьте ключи за прокси. Не передавайте боевые токены в открытый контекст агента, направляйте вызовы через защищенный шлюз.

Автономные агенты невероятно эффективны, но требуют строгой дисциплины. Модель идет туда, куда ведут открытые порты. И только вы решаете, будет ли наглухо закрыта дверь во внешний мир.