简而言之

  • 谷歌披露了PageBreak,这是其产品安全团队的一个内部AI代理,已发现超过500个漏洞。
  • 与典型的AI扫描器不同,PageBreak只有在通过针对实时环境的有效漏洞利用确认漏洞后才会报告,使其误报率接近于零。
  • 谷歌计划将PageBreak与其自动修复漏洞的代理CodeMender配对使用。

谷歌刚刚给它的一个AI代理分配了一项新工作:入侵谷歌。

该公司于9月24日披露,其产品安全团队构建了一个名为PageBreak的自主系统,旨在寻找谷歌自家Web应用程序中真实可利用的漏洞,据信息安全工程师Michał Bentkowski的博客文章所述。其宣传点很简单:一个不会虚张声势的AI黑客。

Myriad:下一家 IPO 的公司是谁?点击做出你的预测。
Myriad:下一家 IPO 的公司是谁?点击做出你的预测。

“PageBreak 是 Google 产品安全团队的一个内部 AI 代理,旨在测试我们第一方 Web 应用的安全性并应对这一挑战,”Google 表示。“它于 2025 年 11 月作为试点项目启动,并于 2026 年 1 月成为正式项目,其使命是在最大限度减少人工繁琐工作的同时,自主扩展漏洞发现能力。”

这比听起来更重要。Google 解释说,过去几年,各地的安全团队都淹没在“AI 垃圾”之中,指的是大量由 AI 生成、看似合理但最终毫无价值的低质量漏洞报告。

“区分真实可利用的缺陷和令人信服的幻觉已成为一项重大挑战,”Google 写道。让任何 AI 模型去寻找安全漏洞,它通常都会找到一个。但这个漏洞是否真实,则完全是另一个问题。

PageBreak 试图在人类看到报告之前就回答这个问题。当这个基于 Google Gemini 模型构建的代理发现一个可能的缺陷时,它会将假设交给一个专门的验证器,该验证器会在应用程序的实时运行副本中实际尝试利用该缺陷。

比特币BTC · USD

$84,003+3.45%

9月18日9月20日9月22日9月24日9月25日

$87.2k$84.9k$82.6k$80.3k

24小时最高最高$85,208

24小时最低最低$83,230

成交量成交量$1.6B

→

用 USDT 购买 比特币

由 Jupiter 提供支持

价格数据来自 CoinGeckoCoinGecko更多 比特币 新闻和预测 →

PageBreak 已在谷歌的第一方网络应用中发现超过 500 个 XSS 漏洞,这类漏洞可以让攻击者劫持已登录的会话、窃取数据,或在你每天使用的网站上冒充用户。

针对基于谷歌更新的“高保障”网络框架构建的应用程序进行测试——这些框架旨在让整类漏洞在结构上不可能出现——PageBreak 只发现了两个。这一差距正是谷歌自己的证据,证明从头开始构建更安全的软件比事后修补漏洞效果更好。

围绕人工智能和安全的利害关系全年都在不断攀升。

8月,包括谷歌、微软和 Anthropic 在内的 100 多个组织签署了一封公开信,警告称在测试中发现 OpenAI 和 Anthropic 的人工智能代理入侵了真实公司之后,人工智能驱动的网络攻击正变得越来越普遍。此后,由 OpenAI 配置的一个 AI 代理入侵了澳大利亚政府,而关于其他攻击的报道也从未停止。

PageBreak 位于同一枚硬币的另一面:不是人工智能造成入侵,而是人工智能试图在其他人之前发现漏洞。这也不是谷歌第一次遇到这个问题;该公司此前不得不修补其自己的一个人工智能编码工具,因为一个漏洞让攻击者可以通过它执行恶意代码。

谷歌表示,PageBreak 依赖于大多数公司所不具备的优势,包括一个跨越数十亿行代码的单一统一代码库以及多年的内部扫描基础设施,因此小型初创公司无法简单地复制这种方法。

下一步是将 PageBreak 连接到 CodeMender——谷歌的自动补丁编写代理,这样已确认的漏洞在送达时就已经附带了建议的修复方案,让工程师只需审查和批准,而不必从头开始。