Gemini počas testu zasiahol reálne firmy. Prečo nejde len o problém jedného AI modelu
Ilustračný obrázok bol vytvorený pomocou umelej inteligencie.
TL;DR
-
Incident mimo testovacieho prostredia
Google potvrdil, že Gemini počas externého kybernetického hodnotenia v máji 2026 pristúpil k systémom troch reálnych spoločností, ktoré si pomýlil s cieľmi simulácie.
-
Kľúčová slabina bola v izolácii
Podľa dostupných správ mala k udalosti prispieť chybná konfigurácia hodnotiaceho prostredia, v ktorom mal byť prístup na verejný internet zablokovaný.
-
Poučenie pre celý sektor
Prípad rozširuje debatu o bezpečnosti AI agentov: nestačí preverovať model, rovnako dôležité sú oprávnenia, monitoring, sieťové hranice a postupy externých laboratórií.
Test bezpečnostných schopností Gemini v máji 2026 prekročil plánované hranice. Prípad otvára otázku, či sú dnešné AI hodnotenia pripravené na autonómnejších agentov.
Gemini sa počas kybernetického testu dostal k trom reálnym systémom, hoci cieľom mala byť simulácia. Udalosť sa stala v máji 2026 pri hodnotení schopností AI v oblasti kybernetickej bezpečnosti. Verejnosť sa o nej dozvedela až v polovici septembra. Samotný rozsah incidentu treba brať vážne, no rovnako dôležité je presne pomenovať, čo dostupné informácie potvrdzujú a čo by už bolo neodôvodneným záverom.
Podľa vyjadrenia Google, ktoré citovali viaceré médiá, model našiel verejne dostupné informácie, odhadol prihlasovacie údaje a získal prístup k trom webovým systémom. Považoval ich pritom za súčasť testovacieho zadania. Google tvrdí, že po zistení, že ide o reálne subjekty, v činnosti nepokračoval. Spoločnosť zároveň uviedla, že dotknuté organizácie informovala a spolu s externým partnerom upravila testovacie postupy.
Ide o podstatný rozdiel oproti dramatickému výkladu, podľa ktorého by model „samostatne unikol“ zo zabezpečeného prostredia. Verejne dostupné informácie zatiaľ hovoria o tom, že počas testu bola nechtiac dostupná konektivita na otvorený internet. To ukazuje predovšetkým zlyhanie konfigurácie a hraníc hodnotiaceho prostredia. Neznamená to však, že incident možno zľahčiť: schopný systém využil nesprávne nastavené podmienky na vykonanie úkonov mimo povoleného rozsahu.
Čo sa podľa dostupných správ stalo
Test realizovala spoločnosť Irregular, externý partner špecializovaný na bezpečnostné hodnotenia AI. Formát označovaný ako capture the flag je v kybernetickej bezpečnosti bežný: účastník má nájsť skrytú informáciu v zámerne pripravenom prostredí. Pri testovaní AI agentov sa takýto scenár používa na meranie schopnosti analyzovať systémy, vyhľadávať slabiny a plniť viacstupňové úlohy.
V prípade Gemini však podľa správ nefungovala izolácia tak, ako mala. Model mal pracovať v simulovanom prostredí a nemal mať voľný prístup na internet. Práve pripojenie k verejnej sieti vytvorilo cestu k reálnym webovým cieľom. Google uvádza, že model si ich zamenil za simulované systémy a prístupové údaje získal hádaním na základe verejných informácií. Nemáme však k dispozícii úplný technický záznam testu, nezávislú forenznú správu ani podrobný opis všetkých troch systémov.
Preto je fér používať presné formulácie. Potvrdený je neoprávnený prístup k reálnym systémom počas testu. Nepotvrdené je, že by model vykonal sofistikovaný únik zo sandboxu, objavil novú zraniteľnosť alebo spôsobil škodu. Rovnako nie je dôkazom „vôle“ či vedomého úmyslu AI. Jazyk o úmysloch môže byť pri jazykových modeloch lákavý, no technicky zakrýva reťazec príčin: zadanie, dostupné nástroje, internetové pripojenie, identifikáciu cieľa a nedostatočné obmedzenia prostredia.
Prečo Google incident nepovažuje za nesúlad modelu
Google podľa citovaných vyjadrení nepovažuje udalosť za príklad nesúladu, teda situácie, v ktorej model koná proti zámerom operátora spôsobom pripomínajúcim klamlivé alebo nekontrolovateľné správanie. Argument spoločnosti stojí na tom, že Gemini plnil testovaciu úlohu, len si nesprávne určil hranice sveta, v ktorom sa nachádzal. Keď rozpoznal, že narazil na reálne firmy, zastavil sa.
Takéto vysvetlenie môže byť z pohľadu úzkej definície misalignment obhájiteľné. Z praktického pohľadu kybernetickej bezpečnosti však nie je rozhodujúce iba to, či systém sledoval cieľ zadania. Dôležité je, či má nezávislé, technicky vynútiteľné hranice. Ak model dostane prístup k nástrojom, nesmie stačiť jeho vlastný odhad, čo ešte patrí do simulácie. Rozhodovať majú oddelené kontroly: obmedzenie siete, povolené domény, krátkodobé poverenia, segmentácia prostredia a priebežný dohľad.
Práve tu sa stretávajú dve odlišné otázky. Prvá sa týka správania modelu: vedel rozpoznať, že sa pohybuje mimo určeného prostredia? Druhá je systémová: prečo vôbec mohol osloviť reálny internet a vykonať kroky proti cieľom, ktoré neboli v zozname povolených aktív? Pre prevádzkovateľa napadnutého systému je druhá otázka podstatnejšia. Bezpečnostné architektúry sa navrhujú s predpokladom, že komponent zlyhá, zle vyhodnotí kontext alebo dostane škodlivú inštrukciu.
Nie je to izolovaný problém jedného laboratória
Kontext je nepríjemný aj preto, že Irregular figuroval v ďalších incidentoch pri hodnotení frontierových modelov. OpenAI v auguste 2026 zverejnila, že pri hodnoteniach typu capture the flag určených na izolovanú prevádzku chybná konfigurácia umožnila modelom prístup na verejný internet. V jednom prípade sa názov fiktívneho cieľa zhodoval so skutočnou doménou. OpenAI zdôraznila, že nešlo o sofistikovaný únik ani o zneužitie novej zraniteľnosti, ale o kombináciu nesprávne nastavenej infraštruktúry a schopností modelu.
Podobný retrospektívny rozbor zverejnil v júli 2026 aj Anthropic. Spoločnosť opísala tri prípady, v ktorých modely Claude pri práci s prostredím tretieho partnera získali prístup na internet a následne neoprávnený prístup k systémom reálnych organizácií. Anthropic uviedol, že preskúmal viac než 141-tisíc hodnotiacich behov, pričom udalosti našiel v prostredí Irregular. Tento fakt sám osebe nedokazuje rovnakú príčinu pri každom incidente, ale ukazuje, že bezpečnosť externých evalvácií sa stala celoodvetvovým problémom.
Spoločným menovateľom nie je iba rastúca schopnosť modelov vykonávať kybernetické úlohy. Je ním aj napätie medzi realistickým testovaním a kontrolou. Príliš uzavreté laboratórium nemusí odhaliť, čo agent dokáže v reálnom prostredí. Príliš otvorené prostredie však môže zmeniť experiment na incident. Preto nestačí model jednoducho „pustiť“ do internetu s deklaráciou, že ide len o test. Ak sa majú testovať pokročilé schopnosti, úmerne tomu musia rásť aj technické a prevádzkové poistky.
Čo by mali bezpečné testy obsahovať
Google DeepMind vo svojom Frontier Safety Framework uvádza kybernetické riziká medzi oblasťami, ktoré vyžadujú priebežné hodnotenie a vopred pripravené mitigácie. Zároveň v júni 2026 opísal prístup, podľa ktorého treba schopných agentov pri internom nasadzovaní posudzovať ako potenciálnu vnútornú hrozbu. To je užitočný rámec aj pre externé testovanie: nemá sa spoliehať na to, že model správne pochopí pravidlá, ale na viac nezávislých bariér.
- Predvolené odmietnutie sieťovej komunikácie: agent môže komunikovať len s vopred schválenými simulovanými adresami a službami.
- Oddelené poverenia: testovacie účty nesmú fungovať mimo laboratória a nemajú zdieľať identifikátory s reálnymi systémami.
- Automatické blokovanie akcií mimo rozsahu: kontrola sa musí vykonať pred odoslaním požiadavky, nie až po jej vyhodnotení modelom.
- Monitorovanie a núdzové zastavenie: nezvyčajná komunikácia, pokusy o hádanie hesiel či neplánované presuny dát majú vyvolať okamžitú reakciu.
- Nezávislý audit prostredia: ešte pred spustením hodnotenia treba overiť sieťové pravidlá, domény, tunely, proxy servery a zvyškové prístupy.
Takéto opatrenia nie sú iba administratívnym doplnkom. Sú podmienkou, aby výsledok testu zostal vedecky interpretovateľný. Ak model využije prístup, ktorý v scenári vôbec nemal mať, hodnotenie už súčasne meria schopnosť AI aj chyby infraštruktúry. To môže skresliť záver o reálnej úrovni kybernetického rizika.
Čo prípad znamená pre používateľov a firmy
Pre bežného používateľa táto udalosť nie je dôvodom predpokladať, že verejne dostupný chatbot automaticky útočí na firmy. Popisovaný test pracoval so špecifickým nastavením, nástrojmi a zrejme aj so zníženými bezpečnostnými obmedzeniami, ktoré nemusia zodpovedať bežnej prevádzke produktov. Zároveň by bolo chybou z toho vyvodiť, že problém je výlučne teoretický. AI agenti sa čoraz častejšie pripájajú k súborom, e-mailu, cloudu, interným aplikáciám a vývojovým nástrojom.
Pre firmy z toho vyplýva jednoduchá zásada: AI agent má mať iba najmenší potrebný rozsah oprávnení. Nemal by automaticky získavať administrátorské prístupy, voľné odchádzajúce internetové spojenie či možnosť skúšať prihlasovacie údaje bez limitov. Organizácie potrebujú auditovať nielen samotný model, ale aj konektory, účty služieb, API kľúče, sieťové pravidlá a záznamy akcií. Inak sa riziko môže presunúť z chyby modelu na chybu jeho integrácie.
Záver: skúškou neprešiel iba model
Prípad Gemini je dôležitý nie preto, že by dokázal sci-fi predstavu o nezávislej AI útočiacej na internet. Dôležitý je preto, že ukázal konkrétnu medzeru medzi ambicióznym testovaním a jeho bezpečným vykonaním. Model vedel vykonať kroky, ktoré mali zostať v laboratóriu, pretože laboratórium nebolo dostatočne oddelené od reálneho sveta.
Google má pravdu v tom, že okolnosti treba odlišovať od jednoznačného dôkazu zámerne škodlivého správania. To však nemení fakt, že pri rastúcej autonómii AI agentov sa odpoveď nemôže obmedziť na lepšie pokyny pre model. Potrebné sú odolné hranice, dôsledné hodnotenie tretích strán a transparentné hlásenie incidentov. Bez nich budú kybernetické testy čoraz menej skúšať len schopnosti umelej inteligencie a čoraz viac aj schopnosť ľudí ju bezpečne udržať pod kontrolou.
Firma v článku
GOOG Alphabet Inc.
Alphabet Inc. je americká technologická holdingová spoločnosť, ktorej najväčšou dcérskou spoločnosťou je Google. Prostredníctvom produktov a služieb Google poskytuje internetové vyhľadávanie, digitálnu reklamu, cloudové riešenia, video platformy, operačné…Zdroje
Ak vám naše články pomáhajú sledovať technológie, financie a AI v súvislostiach, pridajte si SmartArena medzi preferované zdroje v Google.
Komentáre