谷歌披露,其 PageBreak AI 安全代理已在公司网络应用中发现超过 500 个跨站脚本漏洞。
摘要
- 谷歌表示,PageBreak 会在向产品团队发送报告之前,针对正在运行的应用测试疑似漏洞。
- 该代理在大多数扫描中使用 Gemini 模型,并使用单独的工具确认漏洞利用是否有效。
- 截至 9 月 4 日,基于谷歌高保障框架构建的应用仅有两个 XSS 发现。
- 谷歌计划将 PageBreak 与生成安全修复的 CodeMender 更紧密地连接起来。
谷歌产品安全团队表示,PageBreak 于 2025 年 11 月作为试点项目启动,并于 2026 年 1 月成为正式项目。它测试谷歌自己的网络应用,甚至在公司敏感域名上也发现了跨站脚本(XSS)漏洞。谷歌在公告中未指明受影响的应用。
当应用允许攻击者的脚本在另一用户的浏览器中运行时,就会发生 XSS。根据应用和攻击者的访问权限,该漏洞可能泄露数据,或让某人通过受影响用户的会话进行操作。谷歌报告在其应用中发现超过 500 个问题,但未按产品或严重程度给出细分。
PageBreak 如何确认疑似漏洞
PageBreak 不会将每个疑似漏洞都发送给产品团队,而是将每个候选漏洞传递给专门的验证器。对于 XSS 发现,验证器会插入 JavaScript 载荷,加载受影响的页面,并检查脚本是否运行。谷歌表示,验证步骤使该系统的误报率保持在接近零的水平。
该代理还可以测试其他类型的漏洞。据谷歌称,其验证器会检查注入的输入是否改变数据库查询、应用是否通过路径遍历暴露文件,或者是否可使其执行代码。另一项单独检查会查找应用向内部服务发送的请求。
大多数 PageBreak 扫描使用 Gemini 模型,包括 Gemini 3.1 Pro 和 Gemini 3.5 Flash,不过谷歌表示该代理可以配合不同的模型工作。验证器本身并非由 AI 代理编写。谷歌还会让代理进行反复尝试,因为模型在找到可行的漏洞利用之前,可能会沿着无效路径前进。
谷歌构建验证流程,是为了应对其安全人员遇到的一个问题:AI 生成的报告可能描述出看似可信的攻击路径,但在测试时却失败。在 PageBreak 的流程下,未经验证的候选漏洞会留在安全团队的工作流中。它们可以指导后续扫描,或帮助工程师构建新的验证器,但谷歌表示,它们不会作为已确认漏洞发送给产品团队。
PageBreak 在受保护应用中发现两个漏洞
谷歌表示,在基于其高保障网络框架构建的数百个应用中,截至 9 月 4 日,PageBreak 识别出两个 XSS 漏洞。两者都局限于内部应用或安全防护存在缺口的调试端点。该结果涵盖的是这一组应用;谷歌超过 500 个发现的数字则更广泛地涵盖其第一方网络应用。
框架层面的结果为谷歌提供了一种方法来测试其应用设计在反复扫描下的表现。PageBreak 还可以访问公司工具,帮助其大规模检查应用。谷歌表示,其代码仓库让代理能够跨服务追踪路径,而来自实时网络流量的安全数据可以将请求的页面与相关源代码关联起来。现有扫描器为它提供了对内部站点的经过身份验证的访问权限,而外部研究人员可能难以检查这些站点。
这些资源有助于解释谷歌发现的范围,但并不意味着另一个组织只需运行 Gemini 模型就能获得相同结果。PageBreak 报告的数量来自对谷歌应用的扫描,并且可以访问谷歌的代码、流量数据和测试系统。
加密团队面临同样的验证工作量
检查 AI 生成的安全报告这一问题也出现在加密软件中。7 月,以太坊基金会安全研究描述了一个流程,其中代理提出潜在发现,而单独的审查人员尝试复现它们。该基金会报告了 libp2p 中的一个已确认漏洞,后来披露为 CVE-2026-34219,同时警告称,看似合理的报告可能涉及不可达代码或在实际中不成立的攻击条件。
对于处理加密用户资金的团队来说,候选问题与可实际利用的漏洞之间的区别,会影响一份报告能以多快速度促成修复。8月的一次比特币红队扫描在108小时内记录了501个开源项目中的7,958项发现。当时,24.7%的发现具有可复现的证明;这一总数并不代表7,958个已确认可利用的漏洞。
此前关于加密漏洞赏金的报道描述了类似的审查负担。Cosmos Labs联合首席执行官Barry Plunkett在4月表示,其项目的提交量较上一年增长了900%,其中既有有效报告,也有无效报告。PageBreak是谷歌的内部工具,谷歌尚未表示该工具可供加密项目使用。
谷歌计划将发现与修复配对
即使将报告限制为经过验证的发现,谷歌表示其产品团队仍会收到大量安全工作。因此,PageBreak正在与谷歌的其他项目合作,包括CodeMender,这是一个生成漏洞修复的代理。谷歌计划深化这种联系,以便产品团队能够将拟议的修复与已确认的漏洞一并审查。






