PageBreak de Google detecta más de 500 fallos XSS en sus aplicaciones web

agente de seguridad con IAvulnerabilidadPageBreakGoogleGeminiXSS
hace 2 horasFuente: crypto.news
PageBreak de Google detecta más de 500 fallos XSS en sus aplicaciones web

Google ha revelado que su agente de seguridad de IA PageBreak ha encontrado más de 500 vulnerabilidades de cross-site scripting en las aplicaciones web de la compañía.

Resumen

  • Google dice que PageBreak prueba las fallas sospechosas contra aplicaciones en ejecución antes de enviar informes a los equipos de producto.
  • El agente utiliza modelos Gemini para la mayoría de los escaneos y herramientas separadas para confirmar si un exploit funciona.
  • Las aplicaciones construidas sobre los frameworks de alta seguridad de Google tenían dos hallazgos de XSS hasta el 4 de septiembre.
  • Google planea conectar PageBreak más estrechamente con CodeMender, que genera correcciones de seguridad.

El equipo de Seguridad de Producto de Google dijo que PageBreak comenzó como un piloto en noviembre de 2025 y se convirtió en un proyecto formal en enero de 2026. Prueba las propias aplicaciones web de Google y ha encontrado fallas de cross-site scripting, o XSS, incluso en dominios sensibles de la compañía. Google no identificó las aplicaciones afectadas en su anuncio.

El XSS ocurre cuando una aplicación permite que el script de un atacante se ejecute en el navegador de otro usuario. Dependiendo de la aplicación y del acceso del atacante, la falla puede exponer datos o permitir que alguien actúe a través de la sesión de un usuario afectado. Google reportó más de 500 hallazgos en sus aplicaciones, pero no dio un desglose por producto o gravedad.

Cómo PageBreak confirma fallas sospechosas

En lugar de enviar cada error sospechoso a un equipo de producto, PageBreak pasa cada candidato a un validador especializado. Para un hallazgo de XSS, el validador inserta un payload de JavaScript, carga la página afectada y verifica si el script se ejecuta. Google dijo que el paso de validación ha mantenido la tasa de falsos positivos del sistema cerca de cero.

El agente también puede probar otros tipos de fallas. Según Google, sus validadores verifican si una entrada inyectada cambia una consulta de base de datos, si una aplicación expone un archivo a través de path traversal, o si se puede hacer que ejecute código. Una verificación separada busca solicitudes que una aplicación envía a servicios internos.

La mayoría de los escaneos de PageBreak utilizan modelos Gemini, incluidos Gemini 3.1 Pro y Gemini 3.5 Flash, aunque Google dijo que el agente puede trabajar con diferentes modelos. Los validadores en sí no están escritos por el agente de IA. Google también ejecuta agentes a través de intentos repetidos porque un modelo puede seguir un camino improductivo antes de encontrar un exploit viable.

Google construyó el proceso de validación en respuesta a un problema que su personal de seguridad había encontrado: los informes generados por IA pueden describir rutas de ataque convincentes que fallan cuando se prueban. Bajo el proceso de PageBreak, los candidatos no verificados permanecen dentro del flujo de trabajo del equipo de seguridad. Pueden guiar escaneos posteriores o ayudar a los ingenieros a construir nuevos validadores, pero Google dijo que no se envían a los equipos de producto como errores confirmados.

PageBreak encontró dos fallas en aplicaciones protegidas

Entre cientos de aplicaciones construidas sobre los frameworks web de alta seguridad de Google, PageBreak identificó dos vulnerabilidades XSS hasta el 4 de septiembre, dijo Google. Ambas estaban confinadas a aplicaciones internas o endpoints de depuración con brechas en sus protecciones de seguridad. El resultado cubre ese grupo de aplicaciones; la cifra de Google de más de 500 hallazgos cubre sus aplicaciones web propias de manera más general.

El resultado del framework le da a Google una forma de probar cómo resiste el diseño de su aplicación ante escaneos repetidos. PageBreak también tiene acceso a herramientas de la compañía que lo ayudan a inspeccionar aplicaciones a escala. Google dijo que su repositorio de código permite al agente seguir rutas a través de servicios, mientras que los datos de seguridad del tráfico web en vivo pueden conectar una página solicitada con el código fuente relevante. Los escáneres existentes le dan acceso autenticado a sitios internos que pueden ser difíciles de examinar para un investigador externo.

Esos recursos ayudan a explicar el alcance de los hallazgos de Google sin sugerir que otra organización podría obtener los mismos resultados simplemente ejecutando un modelo Gemini. El recuento reportado de PageBreak proviene de escaneos de las aplicaciones de Google con acceso al código, los datos de tráfico y los sistemas de prueba de Google.

Los equipos de cripto enfrentan la misma carga de verificación

El problema de verificar informes de seguridad generados por IA también ha surgido en el software cripto. En julio, la investigación de seguridad de la Fundación Ethereum describió un proceso en el que los agentes desarrollan hallazgos potenciales y revisores separados intentan reproducirlos. La fundación reportó una falla confirmada en libp2p, luego divulgada como CVE-2026-34219, mientras advertía que los informes plausibles pueden involucrar código inalcanzable o condiciones de ataque que no se cumplen en la práctica.

Para los equipos que gestionan los fondos de los usuarios de criptomonedas, la diferencia entre un problema candidato y un exploit funcional afecta la rapidez con la que un informe puede conducir a una solución. Un escaneo de Bitcoin Red Team de agosto registró 7.958 hallazgos en 501 proyectos de código abierto después de 108 horas. En ese momento, el 24,7% de los hallazgos tenían pruebas reproducibles; el recuento total no representaba 7.958 vulnerabilidades explotables confirmadas.

Una cobertura anterior sobre los bug bounties de criptomonedas describió una carga de revisión similar. El co-CEO de Cosmos Labs, Barry Plunkett, dijo en abril que las presentaciones a su programa habían aumentado un 900% respecto al año anterior, incluyendo tanto informes válidos como inválidos. PageBreak es una herramienta interna de Google, y Google no ha dicho que esté disponible para proyectos de criptomonedas.

Google planea emparejar los hallazgos con soluciones

Incluso después de limitar los informes a hallazgos verificados, Google dijo que sus equipos de producto aún reciben un alto volumen de trabajo de seguridad. Por lo tanto, PageBreak está trabajando con otros proyectos de Google, incluido CodeMender, un agente que genera correcciones de errores. Google planea profundizar esa conexión para que los equipos de producto puedan revisar las correcciones propuestas junto con las vulnerabilidades confirmadas.