Em resumo

  • O Google divulgou o PageBreak, um agente de IA interno de sua equipe de Segurança de Produto que encontrou mais de 500 bugs.
  • Diferentemente dos scanners de IA típicos, o PageBreak só reporta um bug depois de confirmá-lo com um exploit funcional contra um ambiente ativo, dando-lhe uma taxa de falsos positivos quase nula.
  • O Google planeja emparelhar o PageBreak com o CodeMender, seu agente automatizado de correção de bugs.

O Google acabou de dar a um de seus agentes de IA um novo trabalho: invadir o Google.

A empresa divulgou em 24 de setembro que sua equipe de Segurança de Produto construiu um sistema autônomo chamado PageBreak, projetado para caçar vulnerabilidades reais e exploráveis nas próprias aplicações web do Google, de acordo com uma postagem no blog do engenheiro de segurança da informação Michał Bentkowski. A proposta é simples: um hacker de IA que não dá alarme falso.

Myriad: Qual empresa abrirá capital em seguida? Clique para fazer sua previsão.
Myriad: Qual empresa abrirá capital em seguida? Clique para fazer sua previsão.

“O PageBreak é um agente de IA interno da equipe de Segurança de Produtos do Google, desenvolvido para testar a segurança de nossos aplicativos web próprios e enfrentar esse desafio”, disse o Google. “Começando como um piloto em novembro de 2025 e passando a um projeto completo em janeiro de 2026, sua missão é escalar autonomamente a descoberta de vulnerabilidades, minimizando o trabalho manual.”

Isso importa mais do que parece. Equipes de segurança em todo o mundo passaram os últimos dois anos afogadas em “lixo de IA”, explica o Google, referindo-se à enxurrada de relatórios de bugs gerados por IA de baixa qualidade que parecem plausíveis, mas acabam não sendo nada.

"Distinguir uma falha genuína e explorável de uma alucinação convincente tornou-se um grande desafio", escreveu o Google. Peça a qualquer modelo de IA para encontrar uma brecha de segurança, e ele geralmente encontrará uma. Se essa brecha é real é uma questão completamente diferente.

O PageBreak tenta responder a essa pergunta antes que um humano veja o relatório. Quando o agente, construído sobre os modelos Gemini do Google, identifica uma possível falha, ele entrega a hipótese a um validador especializado que realmente tenta explorá-la em uma cópia ativa e em execução do aplicativo.

BitcoinBTC · USD

$84,003+3.45%

18 de set20 de set22 de set24 de set25 de set

$87,2 mil$84,9 mil$82,6 mil$80,3 mil

Máxima de 24hMáxima$85.208

Mínima de 24hMínima$83.230

VolVol$1,6 bi

→

Compre Bitcoin com USDT

Desenvolvido por Jupiter

Dados de preço por CoinGeckoCoinGeckoMais notícias e projeções de Bitcoin →

O PageBreak já descobriu mais de 500 vulnerabilidades XSS em aplicações web próprias do Google, o tipo de falha que pode permitir que um atacante sequestre uma sessão autenticada, roube dados ou se passe por um usuário em um site que você usa todos os dias.

Executado contra aplicações construídas sobre os frameworks web mais recentes do Google, de "alta garantia", destinados a tornar classes inteiras de bugs estruturalmente impossíveis, o PageBreak encontrou apenas dois. Essa lacuna é a própria evidência do Google de que construir software mais seguro desde o início funciona melhor do que corrigir falhas depois que elas acontecem.

As apostas em torno da IA e da segurança vêm aumentando ao longo de todo o ano.

Em agosto, mais de 100 organizações, incluindo Google, Microsoft e Anthropic, assinaram uma carta aberta alertando que ciberataques habilitados por IA estão se tornando mais comuns, depois que agentes de IA da OpenAI e da Anthropic foram descobertos tendo invadido empresas reais durante testes. Desde então, um Agente de IA configurado pela OpenAI hackeou o governo da Austrália e os relatos de outros ataques não pararam.

O PageBreak está do outro lado dessa mesma moeda: em vez de uma IA causar uma invasão, é uma IA tentando capturar os bugs antes que outra pessoa o faça. Também não é o primeiro contato do Google com esse problema; a empresa anteriormente teve que corrigir uma de suas próprias ferramentas de codificação por IA depois que uma falha permitiu que atacantes executassem código malicioso por meio dela.

O Google afirma que o PageBreak se apoia em vantagens que a maioria das empresas não tem, incluindo um repositório de código único e unificado que abrange bilhões de linhas e anos de infraestrutura interna de varredura, de modo que uma pequena startup não pode simplesmente copiar a abordagem.

O próximo passo é conectar o PageBreak ao CodeMender, o agente automatizado de escrita de patches do Google, para que uma vulnerabilidade confirmada possa chegar com uma correção proposta já anexada, deixando os engenheiros para revisar e aprovar em vez de começar do zero.