PageBreak de Google détecte plus de 500 failles XSS dans ses applications web

agent de sécurité IAvulnérabilitéPageBreakGoogleGeminiXSS
il y a 2 heuresSource: crypto.news
PageBreak de Google détecte plus de 500 failles XSS dans ses applications web

Google a révélé que son agent de sécurité IA PageBreak a découvert plus de 500 vulnérabilités de type cross-site scripting dans les applications web de l’entreprise.

Résumé

  • Google indique que PageBreak teste les failles suspectées sur des applications en cours d’exécution avant d’envoyer des rapports aux équipes produit.
  • L’agent utilise les modèles Gemini pour la plupart des analyses et des outils distincts pour confirmer si un exploit fonctionne.
  • Les applications construites sur les frameworks à haute assurance de Google présentaient deux constats de XSS au 4 septembre.
  • Google prévoit de connecter PageBreak plus étroitement à CodeMender, qui génère des correctifs de sécurité.

L’équipe Google Product Security a déclaré que PageBreak a commencé comme un projet pilote en novembre 2025 et est devenu un projet formel en janvier 2026. Il teste les propres applications web de Google et a trouvé des failles de cross-site scripting, ou XSS, même sur des domaines sensibles de l’entreprise. Google n’a pas identifié les applications concernées dans son annonce.

Le XSS se produit lorsqu’une application permet au script d’un attaquant de s’exécuter dans le navigateur d’un autre utilisateur. Selon l’application et l’accès de l’attaquant, la faille peut exposer des données ou permettre à quelqu’un d’agir via la session d’un utilisateur affecté. Google a signalé plus de 500 constats dans ses applications, mais n’a pas fourni de répartition par produit ou par gravité.

Comment PageBreak confirme les failles suspectées

Plutôt que d’envoyer chaque bug suspecté à une équipe produit, PageBreak transmet chaque candidat à un validateur spécialisé. Pour un constat de XSS, le validateur insère une charge utile JavaScript, charge la page concernée et vérifie si le script s’exécute. Google a déclaré que l’étape de validation a maintenu le taux de faux positifs du système proche de zéro.

L’agent peut également tester d’autres types de failles. Selon Google, ses validateurs vérifient si une entrée injectée modifie une requête de base de données, si une application expose un fichier via un path traversal, ou si elle peut être amenée à exécuter du code. Une vérification distincte recherche les requêtes qu’une application envoie à des services internes.

La plupart des analyses de PageBreak utilisent les modèles Gemini, notamment Gemini 3.1 Pro et Gemini 3.5 Flash, bien que Google ait indiqué que l’agent peut fonctionner avec différents modèles. Les validateurs eux-mêmes ne sont pas écrits par l’agent IA. Google exécute également les agents via des tentatives répétées, car un modèle peut suivre une voie improductive avant de trouver un exploit viable.

Google a construit le processus de validation en réponse à un problème rencontré par son personnel de sécurité : les rapports générés par IA peuvent décrire des chemins d’attaque convaincants qui échouent lors des tests. Dans le processus de PageBreak, les candidats non vérifiés restent dans le flux de travail de l’équipe de sécurité. Ils peuvent guider des analyses ultérieures ou aider les ingénieurs à construire de nouveaux validateurs, mais Google a déclaré qu’ils ne sont pas envoyés aux équipes produit comme des bugs confirmés.

PageBreak a trouvé deux failles dans des applications protégées

Parmi des centaines d’applications construites sur les frameworks web à haute assurance de Google, PageBreak a identifié deux vulnérabilités XSS au 4 septembre, selon Google. Toutes deux étaient confinées à des applications internes ou à des points de terminaison de débogage présentant des lacunes dans leurs protections de sécurité. Le résultat couvre ce groupe d’applications ; le chiffre de Google de plus de 500 constats couvre ses applications web first-party de manière plus générale.

Le résultat du framework donne à Google un moyen de tester comment sa conception d’application résiste à des analyses répétées. PageBreak a également accès à des outils d’entreprise qui l’aident à inspecter les applications à grande échelle. Google a déclaré que son dépôt de code permet à l’agent de suivre des chemins à travers les services, tandis que les données de sécurité du trafic web en direct peuvent relier une page demandée au code source pertinent. Les scanners existants lui donnent un accès authentifié à des sites internes qui peuvent être difficiles à examiner pour un chercheur externe.

Ces ressources aident à expliquer l’ampleur des constats de Google sans suggérer qu’une autre organisation pourrait obtenir les mêmes résultats simplement en exécutant un modèle Gemini. Le nombre rapporté par PageBreak provient d’analyses des applications de Google avec accès au code, aux données de trafic et aux systèmes de test de Google.

Les équipes crypto font face à la même charge de vérification

Le problème de la vérification des rapports de sécurité générés par IA a également refait surface dans les logiciels crypto. En juillet, la recherche en sécurité de la Ethereum Foundation a décrit un processus dans lequel des agents développent des constats potentiels et des réviseurs distincts tentent de les reproduire. La fondation a signalé une faille confirmée dans libp2p, ensuite divulguée sous le nom de CVE-2026-34219, tout en avertissant que des rapports plausibles peuvent impliquer du code inaccessible ou des conditions d’attaque qui ne tiennent pas en pratique.

Pour les équipes qui gèrent les fonds des utilisateurs de crypto, la différence entre un problème potentiel et un exploit fonctionnel affecte la rapidité avec laquelle un rapport peut mener à une correction. Un scan de la Bitcoin Red Team en août a enregistré 7 958 constatations dans 501 projets open source après 108 heures. À ce stade, 24,7 % des constatations disposaient de preuves reproductibles ; le décompte total ne représentait pas 7 958 vulnérabilités exploitables confirmées.

Une précédente couverture des bug bounties crypto décrivait une charge d'examen similaire. Le co-PDG de Cosmos Labs, Barry Plunkett, a déclaré en avril que les soumissions à son programme avaient augmenté de 900 % par rapport à l'année précédente, incluant à la fois des rapports valides et invalides. PageBreak est un outil interne de Google, et Google n'a pas indiqué qu'il était disponible pour les projets crypto.

Google prévoit d'associer les constatations aux correctifs

Même après avoir limité les rapports aux constatations vérifiées, Google a déclaré que ses équipes produit reçoivent toujours un volume élevé de travail de sécurité. PageBreak travaille donc avec d'autres projets Google, notamment CodeMender, un agent qui génère des correctifs de bugs. Google prévoit d'approfondir cette connexion afin que les équipes produit puissent examiner les correctifs proposés parallèlement aux vulnérabilités confirmées.