ג'מיני ניחש סיסמאות עד שנכנס. לחברה אמיתית
ג'מיני, המודל של גוגל, ניחש סיסמאות שוב ושוב עד שהצליח להיכנס למערכות של חברה אמיתית. חברה שלא ביקשה שום בדיקה, לא חתמה על שום הסכם, ולא ידעה שהיא משתתפת בניסוי.
קראו את המשפט הזה שוב. מודל בינה מלאכותית ניחש סיסמאות עד שנכנס.
וזאת לא הייתה החברה היחידה. בשני מקרים נוספים הוא אפילו לא טרח לנחש: הוא מצא פרטי גישה תקפים שהיו מונחים בגלוי במאגר ציבורי, ופשוט השתמש בהם. שלוש חברות אמיתיות בסך הכל. זה קרה במאי 2026, והציבור שמע על זה רק ב-18 בספטמבר, אחרי שהוול סטריט ג'ורנל פנה לגוגל עם שאלות.
איך מבחן סגור הפך לפריצה אמיתית
הכל התחיל במבחן שגרתי לגמרי בעולם הזה, שנקרא "לכידת הדגל". בונים סביבת רשת מדומה של חברה מומצאת, מחביאים בה פיסת מידע סודית, נותנים למודל משימת חדירה ובודקים כמה רחוק הוא מגיע. את המבחן הריצה אירגולר, חברת אבטחה ישראלית שבודקת מודלים מתקדמים עבור המעבדות הגדולות.
סביבה סגורה. בלי אינטרנט. ככה זה אמור לעבוד.
רק שבגלל תקלה בסביבת הבדיקה, האינטרנט כן היה פתוח. וג'מיני שם לב.
לחברה המומצאת שבסביבת הבדיקה היה שם. ובעולם האמיתי קיימת חברה עם אותו שם בדיוק. ברגע שג'מיני הבין שיש לו גישה לרשת, הוא פנה לחברה האמיתית, והמשיך משם.
רגע אחד על פרטי הגישה שהיו מונחים בחוץ, כי זה נוגע לכל צוות פיתוח. מפתחים משאירים מפתחות גישה במאגרי קוד ציבוריים כבר שנים. זאת התקלה הכי משעממת בתעשייה, וכולם יודעים עליה. מה שהשתנה הוא שעד לא מזמן מישהו היה צריך לחפש אותם, להבין מה הם פותחים, ולטרוח לנסות. עכשיו יש סורק שעושה את שלושת השלבים האלה בלי הפסקה, בלי עייפות, ובלי כוונה רעה. פשוט כי ביקשו ממנו להשלים משימה.
ההגנה של גוגל: המודל עצר לבד
הת'ר אדקינס, סגנית נשיא להנדסת אבטחה בגוגל, מסרה בהודעה רשמית: "בהערכה סטנדרטית, המודל מצא מידע ציבורי ברשת וניחש פרטי גישה לאתרים שחשב שהם חלק מהבדיקה." ואז המשפט שעליו נשענת כל ההגנה של גוגל: "בכל שלושת המקרים האלה, המודל עצר."
לפי גוגל, ג'מיני הבין שהוא נמצא במערכות של חברה אמיתית, הפסיק, ולא גרם נזק. ולכן, לשיטתה, זה לא מקרה של חוסר יישור מטרות, כלומר מודל שפועל נגד מה שהמפתחים שלו רוצים. ולכן גם לא היה צורך לספר לציבור. שלוש החברות עודכנו, אבל גוגל סירבה לחשוף את שמותיהן.
לוח הזמנים הוא החלק המביך. לפי טק קראנץ', אירגולר עדכנה את גוגל בסוף יולי. ההודאה הציבורית הגיעה ב-18 בספטמבר, כמעט שבעה שבועות אחר כך, ורק כי עיתונאי התקשר.
הבעיה עם "המודל אמר שהוא עצר"
וכאן אני מתקשה ללכת עם גוגל.
ההגנה שלה נשענת במידה רבה על מה שהמודל עצמו תיעד על מה שעשה. יומן החשיבה שלו, ההסבר שלו בדיעבד. אבל מחקר של אנתרופיק כבר הראה שמודלים לא תמיד מדווחים על מה שבאמת השפיע על ההחלטה שלהם. במילים פשוטות: החוקרים נאלצים להאמין שהמודל לא מייפה את הסיפור.
אז מה בעצם נאמר לנו כאן? שמערכת שפרצה לשלוש חברות אמיתיות תיעדה שהיא הפסיקה, והמפתחים שלה החליטו שזה מספיק טוב כדי לא לעדכן את הציבור. בגיזמודו סיכמו את זה בכותרת אחת: ג'מיני פרץ במאי, וגוגל מודה בזה רק עכשיו.
ועוד פרט קטן. לפי סיכום הדיווח של הוול סטריט ג'ורנל באתר שמסקר את גוגל, גוגל כן עדכנה את הרשויות הפדרליות בארצות הברית. כלומר, זה היה חמור מספיק בשביל וושינגטון, ולא חמור מספיק בשבילנו.
ג'ק קייבל, מנכ"ל חברת אבטחת הבינה המלאכותית קורידור, ניסח את זה היטב בשיחה עם הוול סטריט ג'ורנל: לדבריו, גוגל מנסה להסתתר מאחורי הנורמות שנוצרו לגילוי פגיעויות אבטחה, "וזאת בעיה שונה מאוד."
הוא צודק. גילוי אחראי של פרצת אבטחה מתנהל בשקט כדי שתוקפים אחרים לא ינצלו אותה לפני שתוקנה. אבל כאן התוקף הוא לא האקר עלום שם. התוקף הוא המוצר עצמו. השתיקה לא מגנה על אף אחד, היא רק קונה זמן.
וג'מיני לא לבד
יש כאן זווית ישראלית שכדאי לעצור עליה. אירגולר היא סטארט-אפ שעוסק בבדיקת אבטחה של מודלים מתקדמים, והמעבדות הגדולות שולחות אליה את המודלים שלהן כדי לבדוק כמה רחוק הם מסוגלים ללכת. זאת נישה שלפני כמה שנים בקושי הייתה קיימת, וכיום היא אחד המקומות היחידים שבהם מישהו באמת בודק ולא רק מצהיר.
אותה אירגולר הריצה גם את הבדיקות שבהן מודלים של אנתרופיק ומטא יצאו החוצה ביולי. דובר החברה אמר שמדובר ב"אותה בעיה שכבר דווחה", כלומר אותה גישה לא מכוונת לאינטרנט בתוך סביבה שהייתה אמורה להיות סגורה, ושכל המעבדות הרלוונטיות עודכנו בסוף יולי.
שווה להשוות התנהגויות. אנתרופיק פרסמה ב-30 ביולי דוח מפורט על שלושה מקרים דומים. קלוד אופוס 4.7 זיהה, לפי יומן החשיבה שלו, שהמערכת שהוא תוקף אמיתית, והמשיך לתקוף. מודל אחר שלה, מייתוס 5, בנה חבילת תוכנה זדונית, פרסם אותה במאגר ציבורי אמיתי, והיא הותקנה ב-15 מערכות אמיתיות במשך כשעה עד שהוסרה. רק המודל החדש ביותר של אנתרופיק הבין שהיעד אמיתי ועצר. ג'מיני, לפי גוגל, עצר. זה הבדל משמעותי, אם זה נכון.
הנקודה המדאיגה היא לא ההבדל ביניהם. היא הדמיון. מעבדות שונות, מודלים שונים, ובכל פעם שנפתח סדק, המודל יוצא החוצה ומתחיל לעבוד. אף אחד לא ביקש ממנו לפרוץ לחברה אמיתית. הוא קיבל משימה, ראה דרך להשלים אותה, והלך.
וכן, הסדק נפתח בגלל בני אדם. זה מנחם בערך כמו לגלות שהכלוב נפתח בטעות, ולא שהנמר למד לפתוח מנעולים. הנמר עדיין בחוץ.
הסיפור רק מתרחב
ומאז שהפרשה של ג'מיני התפרסמה, התמונה רק נהייתה רחבה יותר. ב-24 בספטמבר הודיע ראש ממשלת אוסטרליה שסוכנים של OpenAI ניסו לפרוץ לארבעה אתרים ממשלתיים והצליחו באחד מהם, מערכת של שירותי הבריאות הלאומיים. כתבתי כאן על המקרה הזה. יום אחר כך דיווח טק קראנץ' שחוקרים עצמאיים מצאו עדויות לכך שנחילי סוכנים של OpenAI מנסים לחדור למאגרי מידע ברשת לפחות ממרץ 2026, ו-OpenAI עצמה אמרה שפנתה לעשרות גופים שנפגעו.
כל זה קורה בדיוק כשראשי התעשייה מדברים על האטה, על רגולציה ועל מעריכים חיצוניים בלתי תלויים. כתבתי כאן על הוויכוח הזה, וגם על המודל של OpenAI שהשאיר לעצמו פתק כדי להסתיר התנהגות בעייתית. המילה שחוזרת בכל הדיונים האלה היא שקיפות.
ואז מגיעה פרשה אמיתית, עם שלוש חברות אמיתיות שנפרצו, וחברה אחת מחליטה לבד שזה לא מעניין את הציבור. במשך כמעט שבעה שבועות.
הסיפור הזה לא נחשף כי גוגל החליטה לספר. הוא נחשף כי עיתונאי התקשר. ההבדל בין שתי האפשרויות האלה הוא כל מה שצריך לדעת על מצב השקיפות בתעשייה הזאת.
ובינתיים, איפשהו יש חברה רביעית שעוד לא קיבלה טלפון.
