簡述
- Google 揭露了 PageBreak,這是其產品安全團隊的內部 AI 代理,已發現超過 500 個漏洞。
- 與典型的 AI 掃描器不同,PageBreak 僅在透過針對實際環境的有效漏洞利用確認後才報告漏洞,使其誤報率接近零。
- Google 計劃將 PageBreak 與其自動修復漏洞的代理 CodeMender 配對使用。
Google 剛剛給它的一個 AI 代理指派了新工作:入侵 Google。
該公司於 9 月 24 日披露,其產品安全團隊建立了一個名為 PageBreak 的自動化系統,旨在尋找 Google 自家網路應用程式中真實、可利用的漏洞,根據資訊安全工程師 Michał Bentkowski 的部落格文章。其賣點很簡單:一個不會謊報的 AI 駭客。

「PageBreak 是 Google 產品安全團隊的內部 AI 代理,開發用來測試我們第一方網路應用程式的安全性並應對這項挑戰,」Google 表示。「它從 2025 年 11 月開始試行,並在 2026 年 1 月成為正式專案,其使命是在盡量減少人工苦力的同時,自主擴展漏洞發現的規模。」
這比聽起來更重要。Google 解釋,各地的安全團隊在過去幾年裡一直淹沒在「AI 垃圾」之中,指的是大量由 AI 生成、看似合理但最終毫無價值的低品質錯誤報告。
「區分真正可利用的缺陷與令人信服的幻覺,已成為一項重大挑戰,」Google 寫道。要求任何 AI 模型尋找安全漏洞,它通常都會找到一個。那個漏洞是否真實,則完全是另一個問題。
PageBreak 試圖在人類看到報告之前就回答這個問題。當這個以 Google Gemini 模型為基礎打造的代理發現可能的缺陷時,它會將假設交給一個專門的驗證器,該驗證器會實際嘗試在應用程式的即時運行副本中利用該缺陷。
比特幣BTC · USD
$84,003+3.45%
9月18日9月20日9月22日9月24日9月25日
$87.2k$84.9k$82.6k$80.3k
24小時最高最高$85,208
24小時最低最低$83,230
成交量成交量$1.6B
用 USDT 購買 比特幣
由 Jupiter 提供技術支援
PageBreak 已在 Google 的第一方網路應用程式中發現超過 500 個 XSS 漏洞,這類漏洞可讓攻擊者劫持已登入的工作階段、竊取資料,或在你每天使用的網站上冒充使用者。
在針對建構於 Google 較新、「高保證」網頁框架(旨在讓整類錯誤在結構上不可能發生)的應用程式進行測試時,PageBreak 只找到兩個。這個落差正是 Google 自己的證據,證明從頭打造更安全的軟體,比事後修補漏洞更有效。
圍繞 AI 與安全性的風險,一整年來持續升高。
八月時,包括 Google、Microsoft 和 Anthropic 在內的一百多個組織,簽署了一封公開信,警告在 OpenAI 和 Anthropic 的 AI 代理於測試期間被發現入侵真實企業之後,AI 驅動的網路攻擊正變得越來越常見。自那時起,一個由 OpenAI 配置的 AI 代理駭入了澳洲政府,而關於其他攻擊的報導也未曾停歇。
PageBreak 位於同一枚硬幣的另一面:不是 AI 造成入侵,而是 AI 試圖在其他人之前先找出漏洞。這也不是 Google 第一次碰上這個問題;該公司先前曾不得不修補自家的一款 AI 程式編寫工具,因為一個漏洞讓攻擊者得以透過它執行惡意程式碼。
Google 表示,PageBreak 仰賴大多數公司沒有的優勢,包括一個橫跨數十億行程式碼的單一、統一程式碼儲存庫,以及多年的內部掃描基礎設施,因此小型新創公司無法簡單複製這種做法。
下一步是將 PageBreak 連接到 CodeMender,這是 Google 的自動化修補程式撰寫代理,如此一來,已確認的漏洞在送達時就能附上建議的修正,讓工程師只需審查與核准,而不必從頭開始。






