PageBreak Google'a wykrywa ponad 500 podatności XSS w aplikacjach webowych firmy

agent bezpieczeństwa AIlukaPageBreakGoogleGeminiXSS
2 godzin temuŹródło: crypto.news
PageBreak Google'a wykrywa ponad 500 podatności XSS w aplikacjach webowych firmy

Google ujawnił, że jego agent bezpieczeństwa AI PageBreak znalazł ponad 500 luk typu cross-site scripting w aplikacjach internetowych firmy.

Podsumowanie

  • Google twierdzi, że PageBreak testuje podejrzane luki w działających aplikacjach, zanim wyśle raporty do zespołów produktowych.
  • Agent używa modeli Gemini do większości skanów oraz oddzielnych narzędzi do potwierdzenia, czy exploit działa.
  • Aplikacje zbudowane na frameworkach Google o wysokim poziomie bezpieczeństwa miały dwa wykrycia XSS na dzień 4 września.
  • Google planuje ściślej połączyć PageBreak z CodeMender, który generuje poprawki bezpieczeństwa.

Zespół Google Product Security powiedział, że PageBreak rozpoczął się jako pilotaż w listopadzie 2025 r. i stał się formalnym projektem w styczniu 2026 r. Testuje własne aplikacje internetowe Google i znalazł luki typu cross-site scripting, czyli XSS, nawet w wrażliwych domenach firmy. Google nie zidentyfikował dotkniętych aplikacji w swoim ogłoszeniu.

XSS występuje, gdy aplikacja pozwala skryptowi atakującego uruchomić się w przeglądarce innego użytkownika. W zależności od aplikacji i dostępu atakującego luka może ujawnić dane lub pozwolić komuś działać przez sesję dotkniętego użytkownika. Google zgłosił ponad 500 wykryć w swoich aplikacjach, ale nie podał podziału według produktu ani wagi.

Jak PageBreak potwierdza podejrzane luki

Zamiast wysyłać każdy podejrzany błąd do zespołu produktowego, PageBreak przekazuje każdego kandydata do wyspecjalizowanego walidatora. W przypadku wykrycia XSS walidator wstawia ładunek JavaScript, ładuje dotkniętą stronę i sprawdza, czy skrypt się uruchamia. Google powiedział, że krok walidacji utrzymał wskaźnik fałszywych trafień systemu blisko zera.

Agent może również testować inne typy luk. Według Google jego walidatory sprawdzają, czy wstrzyknięte dane wejściowe zmieniają zapytanie do bazy danych, czy aplikacja ujawnia plik poprzez path traversal, czy można zmusić ją do wykonania kodu. Oddzielne sprawdzenie szuka żądań, które aplikacja wysyła do usług wewnętrznych.

Większość skanów PageBreak używa modeli Gemini, w tym Gemini 3.1 Pro i Gemini 3.5 Flash, chociaż Google powiedział, że agent może pracować z różnymi modelami. Same walidatory nie są napisane przez agenta AI. Google uruchamia również agentów poprzez powtarzane próby, ponieważ model może podążać nieproduktywną ścieżką, zanim znajdzie wykonalny exploit.

Google zbudował proces walidacji w odpowiedzi na problem, z którym spotkał się jego personel bezpieczeństwa: raporty generowane przez AI mogą opisywać przekonujące ścieżki ataku, które zawodzą podczas testowania. W procesie PageBreak niezweryfikowani kandydaci pozostają w przepływie pracy zespołu bezpieczeństwa. Mogą kierować późniejszymi skanami lub pomóc inżynierom w budowaniu nowych walidatorów, ale Google powiedział, że nie są wysyłane do zespołów produktowych jako potwierdzone błędy.

PageBreak znalazł dwie luki w chronionych aplikacjach

Wśród setek aplikacji zbudowanych na frameworkach internetowych Google o wysokim poziomie bezpieczeństwa PageBreak zidentyfikował dwie luki XSS na dzień 4 września, powiedział Google. Obie były ograniczone do aplikacji wewnętrznych lub punktów końcowych debugowania z lukami w zabezpieczeniach. Wynik obejmuje tę grupę aplikacji; liczba Google ponad 500 wykryć obejmuje ogólnie jego aplikacje internetowe pierwszej strony.

Wynik frameworka daje Google sposób na przetestowanie, jak jego projekt aplikacji wytrzymuje powtarzane skany. PageBreak ma również dostęp do firmowych narzędzi, które pomagają mu sprawdzać aplikacje na dużą skalę. Google powiedział, że jego repozytorium kodu pozwala agentowi podążać ścieżkami między usługami, podczas gdy dane bezpieczeństwa z ruchu internetowego na żywo mogą połączyć żądaną stronę z odpowiednim kodem źródłowym. Istniejące skanery dają mu uwierzytelniony dostęp do wewnętrznych witryn, które mogą być trudne do zbadania dla zewnętrznego badacza.

Te zasoby pomagają wyjaśnić zakres odkryć Google, nie sugerując, że inna organizacja mogłaby uzyskać takie same wyniki po prostu uruchamiając model Gemini. Zgłoszona liczba PageBreak pochodzi ze skanów aplikacji Google z dostępem do kodu, danych o ruchu i systemów testowych Google.

Zespoły kryptowalutowe stoją przed tym samym obciążeniem weryfikacyjnym

Problem sprawdzania raportów bezpieczeństwa generowanych przez AI pojawił się również w oprogramowaniu kryptowalutowym. W lipcu badania bezpieczeństwa Ethereum Foundation opisały proces, w którym agenci opracowują potencjalne odkrycia, a oddzielni recenzenci próbują je odtworzyć. Fundacja zgłosiła jedną potwierdzoną lukę w libp2p, później ujawnioną jako CVE-2026-34219, ostrzegając jednocześnie, że wiarygodne raporty mogą dotyczyć nieosiągalnego kodu lub warunków ataku, które nie zachodzą w praktyce.

Dla zespołów, które zarządzają środkami użytkowników kryptowalut, różnica między potencjalnym problemem a działającym exploitem wpływa na to, jak szybko zgłoszenie może doprowadzić do poprawki. Sierpniowy skan Bitcoin Red Team odnotował 7958 ustaleń w 501 projektach open source po 108 godzinach. W tym momencie 24,7% ustaleń miało odtwarzalne dowody; pełny wynik nie oznaczał 7958 potwierdzonych luk podatnych na exploit.

Wcześniejsze doniesienia o bug bounty w kryptowalutach opisywały podobne obciążenie związane z przeglądem. Współdyrektor generalny Cosmos Labs, Barry Plunkett, powiedział w kwietniu, że zgłoszenia do ich programu wzrosły o 900% w porównaniu z poprzednim rokiem, w tym zarówno ważne, jak i nieważne raporty. PageBreak to wewnętrzne narzędzie Google i Google nie ogłosiło, że jest dostępne dla projektów kryptowalutowych.

Google planuje łączyć ustalenia z poprawkami

Nawet po ograniczeniu raportów do zweryfikowanych ustaleń, Google stwierdziło, że jego zespoły produktowe nadal otrzymują dużą ilość pracy związanej z bezpieczeństwem. Dlatego PageBreak współpracuje z innymi projektami Google, w tym CodeMender, agentem generującym poprawki błędów. Google planuje pogłębić to połączenie, aby zespoły produktowe mogły przeglądać proponowane poprawki wraz z potwierdzonymi lukami.