En bref

  • Google a dévoilé PageBreak, un agent d'IA interne de son équipe de sécurité des produits, qui a trouvé plus de 500 bogues.
  • Contrairement aux scanners d'IA classiques, PageBreak ne signale un bogue qu'après l'avoir confirmé par un exploit fonctionnel contre un environnement en production, ce qui lui confère un taux de faux positifs proche de zéro.
  • Google prévoit d'associer PageBreak à CodeMender, son agent automatisé de correction de bogues.

Google vient de confier à l'un de ses agents d'IA un nouveau travail : s'introduire dans Google.

L'entreprise a révélé le 24 septembre que son équipe de sécurité des produits avait construit un système autonome appelé PageBreak, conçu pour traquer de véritables vulnérabilités exploitables dans les propres applications web de Google, selon un article de blog de l'ingénieur en sécurité de l'information Michał Bentkowski. Le principe est simple : un hacker IA qui ne crie pas au loup.

Myriad : Quelle entreprise fera son introduction en bourse ensuite ? Cliquez pour faire votre prédiction.
Myriad : Quelle entreprise fera son introduction en bourse ensuite ? Cliquez pour faire votre prédiction.

« PageBreak est un agent d'IA interne de l'équipe de sécurité des produits de Google, développé pour tester la sécurité de nos applications web propriétaires et relever ce défi », a déclaré Google. « Démarré comme projet pilote en novembre 2025 et devenu un projet à part entière en janvier 2026, sa mission est d'étendre autonomement la découverte de vulnérabilités tout en minimisant le labeur manuel. »

Cela compte plus qu'il n'y paraît. Les équipes de sécurité du monde entier ont passé ces dernières années à se noyer dans le « AI slop », explique Google, en référence au flot de rapports de bogues générés par l'IA, de faible qualité, qui semblent plausibles mais ne sont en réalité rien.

« Distinguer une faille authentique et exploitable d'une hallucination convaincante est devenu un défi majeur », a écrit Google. Demandez à n'importe quel modèle d'IA de trouver une faille de sécurité, et il en trouvera généralement une. Savoir si cette faille est réelle est une question entièrement différente.

PageBreak tente de répondre à cette question avant qu'un humain ne voie le rapport. Lorsque l'agent, construit sur les modèles Gemini de Google, repère une faille possible, il transmet l'hypothèse à un validateur spécialisé qui tente réellement de l'exploiter dans une copie live et en cours d'exécution de l'application.

BitcoinBTC · USD

$84,003+3.45%

Sep 18Sep 20Sep 22Sep 24Sep 25

$87.2k$84.9k$82.6k$80.3k

24h HighHigh$85,208

24h LowLow$83,230

VolVol$1.6B

→

Acheter Bitcoin avec USDT

Propulsé par Jupiter

Données de prix par CoinGeckoCoinGeckoPlus d'actualités et de projections sur Bitcoin news and →

PageBreak a déjà découvert plus de 500 vulnérabilités XSS dans les applications web propriétaires de Google, le type de faille qui peut permettre à un attaquant de détourner une session connectée, de voler des données ou d'usurper l'identité d'un utilisateur sur un site que vous utilisez tous les jours.

Testé contre des applications construites sur les frameworks web plus récents de Google, dits « à haute assurance », censés rendre des classes entières de bugs structurellement impossibles, PageBreak n'en a trouvé que deux. Cet écart est la preuve apportée par Google lui-même que construire des logiciels plus sûrs dès le départ fonctionne mieux que de colmater les failles après coup.

Les enjeux autour de l'IA et de la sécurité n'ont cessé de croître tout au long de l'année.

En août, plus de 100 organisations, dont Google, Microsoft et Anthropic, ont signé une lettre ouverte avertissant que les cyberattaques assistées par IA deviennent plus courantes, après que des agents IA d'OpenAI et d'Anthropic ont été découverts comme ayant compromis de véritables entreprises lors de tests. Depuis, un agent IA configuré par OpenAI a piraté le gouvernement australien et les signalements d'autres attaques ne se sont pas arrêtés.

PageBreak se situe de l'autre côté de cette même pièce : au lieu qu'une IA provoque une brèche, c'est une IA qui tente de détecter les bugs avant quelqu'un d'autre. Ce n'est pas non plus la première fois que Google est confronté à ce problème ; l'entreprise a déjà dû corriger l'un de ses propres outils de codage IA après qu'une faille a permis à des attaquants d'exécuter du code malveillant à travers lui.

Google affirme que PageBreak s'appuie sur des avantages que la plupart des entreprises n'ont pas, notamment un dépôt de code unique et unifié couvrant des milliards de lignes et des années d'infrastructure d'analyse interne, de sorte qu'une petite startup ne peut pas simplement copier cette approche.

La prochaine étape consiste à connecter PageBreak à CodeMender, l'agent automatisé de rédaction de correctifs de Google, afin qu'une vulnérabilité confirmée puisse arriver avec une correction proposée déjà attachée, laissant aux ingénieurs le soin de l'examiner et de l'approuver plutôt que de repartir de zéro.