PageBreak do Google encontra mais de 500 falhas de XSS em seus próprios apps web

agente de segurança com IAvulnerabilidadePageBreakGoogleGeminiXSS
há 2 horasFonte: crypto.news
PageBreak do Google encontra mais de 500 falhas de XSS em seus próprios apps web

O Google divulgou que seu agente de segurança de IA PageBreak encontrou mais de 500 vulnerabilidades de cross-site scripting nos aplicativos web da empresa.

Resumo

  • O Google afirma que o PageBreak testa falhas suspeitas em aplicativos em execução antes de enviar relatórios às equipes de produto.
  • O agente usa modelos Gemini para a maioria das varreduras e ferramentas separadas para confirmar se um exploit funciona.
  • Aplicativos construídos sobre os frameworks de alta segurança do Google tinham duas descobertas de XSS em 4 de setembro.
  • O Google planeja conectar o PageBreak mais estreitamente ao CodeMender, que gera correções de segurança.

A equipe de Segurança de Produto do Google disse que o PageBreak começou como um piloto em novembro de 2025 e se tornou um projeto formal em janeiro de 2026. Ele testa os próprios aplicativos web do Google e encontrou falhas de cross-site scripting, ou XSS, até mesmo em domínios sensíveis da empresa. O Google não identificou os aplicativos afetados em seu anúncio.

XSS ocorre quando um aplicativo permite que o script de um invasor seja executado no navegador de outro usuário. Dependendo do aplicativo e do acesso do invasor, a falha pode expor dados ou permitir que alguém atue por meio da sessão de um usuário afetado. O Google relatou mais de 500 descobertas em seus aplicativos, mas não forneceu uma discriminação por produto ou gravidade.

Como o PageBreak confirma falhas suspeitas

Em vez de enviar cada bug suspeito para uma equipe de produto, o PageBreak passa cada candidato para um validador especializado. Para uma descoberta de XSS, o validador insere um payload JavaScript, carrega a página afetada e verifica se o script é executado. O Google disse que a etapa de validação manteve a taxa de falsos positivos do sistema próxima de zero.

O agente também pode testar outros tipos de falhas. De acordo com o Google, seus validadores verificam se uma entrada injetada altera uma consulta ao banco de dados, se um aplicativo expõe um arquivo por meio de path traversal, ou se ele pode ser levado a executar código. Uma verificação separada procura por requisições que um aplicativo envia para serviços internos.

A maioria das varreduras do PageBreak usa modelos Gemini, incluindo Gemini 3.1 Pro e Gemini 3.5 Flash, embora o Google tenha dito que o agente pode trabalhar com modelos diferentes. Os próprios validadores não são escritos pelo agente de IA. O Google também executa agentes por meio de tentativas repetidas porque um modelo pode seguir um caminho improdutivo antes de encontrar um exploit viável.

O Google construiu o processo de validação em resposta a um problema que sua equipe de segurança havia encontrado: relatórios gerados por IA podem descrever caminhos de ataque convincentes que falham quando testados. Sob o processo do PageBreak, candidatos não verificados permanecem dentro do fluxo de trabalho da equipe de segurança. Eles podem orientar varreduras posteriores ou ajudar engenheiros a construir novos validadores, mas o Google disse que eles não são enviados às equipes de produto como bugs confirmados.

PageBreak encontrou duas falhas em aplicativos protegidos

Entre centenas de aplicativos construídos sobre os frameworks web de alta segurança do Google, o PageBreak identificou duas vulnerabilidades de XSS em 4 de setembro, disse o Google. Ambas estavam confinadas a aplicativos internos ou endpoints de depuração com lacunas em suas proteções de segurança. O resultado cobre esse grupo de aplicativos; o número do Google de mais de 500 descobertas cobre seus aplicativos web próprios de forma mais geral.

O resultado do framework dá ao Google uma maneira de testar como o design de seus aplicativos resiste a varreduras repetidas. O PageBreak também tem acesso a ferramentas da empresa que o ajudam a inspecionar aplicativos em escala. O Google disse que seu repositório de código permite que o agente siga caminhos entre serviços, enquanto dados de segurança do tráfego web ao vivo podem conectar uma página solicitada ao código-fonte relevante. Scanners existentes dão a ele acesso autenticado a sites internos que podem ser difíceis para um pesquisador externo examinar.

Esses recursos ajudam a explicar o escopo das descobertas do Google sem sugerir que outra organização poderia obter os mesmos resultados simplesmente executando um modelo Gemini. A contagem relatada do PageBreak vem de varreduras dos aplicativos do Google com acesso ao código, aos dados de tráfego e aos sistemas de teste do Google.

Equipes de cripto enfrentam a mesma carga de verificação

O problema de verificar relatórios de segurança gerados por IA também surgiu em software de cripto. Em julho, a pesquisa de segurança da Ethereum Foundation descreveu um processo no qual agentes desenvolvem descobertas potenciais e revisores separados tentam reproduzi-las. A fundação relatou uma falha confirmada no libp2p, posteriormente divulgada como CVE-2026-34219, enquanto alertava que relatórios plausíveis podem envolver código inalcançável ou condições de ataque que não se sustentam na prática.

Para equipes que lidam com os fundos de usuários de criptomoedas, a diferença entre um problema candidato e um exploit funcional afeta a rapidez com que um relatório pode levar a uma correção. Uma varredura de agosto do Bitcoin Red Team registrou 7.958 descobertas em 501 projetos de código aberto após 108 horas. Naquele momento, 24,7% das descobertas tinham provas reproduzíveis; a contagem total não representava 7.958 vulnerabilidades exploráveis confirmadas.

Uma reportagem anterior sobre bug bounties de criptomoedas descreveu um ônus de revisão semelhante. O co-CEO do Cosmos Labs, Barry Plunkett, disse em abril que os envios ao seu programa aumentaram 900% em relação ao ano anterior, incluindo relatórios válidos e inválidos. O PageBreak é uma ferramenta interna do Google, e o Google não afirmou que ela está disponível para projetos de criptomoedas.

Google planeja combinar descobertas com correções

Mesmo depois de limitar os relatórios a descobertas verificadas, o Google disse que suas equipes de produto ainda recebem um alto volume de trabalho de segurança. O PageBreak, portanto, está trabalhando com outros projetos do Google, incluindo o CodeMender, um agente que gera correções de bugs. O Google planeja aprofundar essa conexão para que as equipes de produto possam revisar as correções propostas junto com as vulnerabilidades confirmadas.