
منحت غوغل للتو أحد وكلاء الذكاء الاصطناعي لديها مهمة جديدة: اختراق غوغل.
كشفت الشركة في 24 سبتمبر أن فريق أمن المنتجات لديها بنى نظاماً ذاتياً يحمل اسم PageBreak، صُمم للبحث عن ثغرات حقيقية قابلة للاستغلال في تطبيقات الويب الخاصة بغوغل، وفقاً لمنشور مدونة كتبه مهندس أمن المعلومات Michał Bentkowski. والفكرة بسيطة: هاكر يعمل بالذكاء الاصطناعي لا يطلق إنذارات كاذبة.
وقالت غوغل: «PageBreak هو وكيل ذكاء اصطناعي داخلي تابع لفريق أمن المنتجات في غوغل، جرى تطويره لاختبار أمن تطبيقات الويب الطرف الأول لدينا ومعالجة هذا التحدي». وأضافت: «بدأ كمشروع تجريبي في نوفمبر 2025، ثم تحول إلى مشروع متكامل في يناير 2026، وتتمثل مهمته في توسيع اكتشاف الثغرات بصورة ذاتية مع تقليل العمل اليدوي إلى أدنى حد».
وهذا الأمر أكثر أهمية مما يبدو. توضح غوغل أن فرق الأمن في كل مكان أمضت العامين الماضيين غارقة في «محتوى الذكاء الاصطناعي الرديء»، في إشارة إلى سيل من تقارير الثغرات منخفضة الجودة التي تولدها أدوات الذكاء الاصطناعي، والتي تبدو معقولة لكنها تتبين في النهاية بلا قيمة.
وكتبت غوغل: «أصبح التمييز بين خلل حقيقي قابل للاستغلال وهلوسة مقنعة تحدياً كبيراً». اطلب من أي نموذج ذكاء اصطناعي العثور على ثغرة أمنية، وغالباً ما سيعثر على واحدة. لكن ما إذا كانت تلك الثغرة حقيقية فهو سؤال مختلف تماماً.
يحاول PageBreak الإجابة عن هذا السؤال قبل أن يرى أي إنسان التقرير. فعندما يرصد الوكيل، المبني على نماذج Gemini من غوغل، خللاً محتملاً، يحيل الفرضية إلى أداة تحقق متخصصة تحاول فعلياً استغلاله على نسخة حية قيد التشغيل من التطبيق.
اكتشف PageBreak بالفعل أكثر من 500 ثغرة من نوع XSS، أو البرمجة النصية عبر المواقع، في تطبيقات الويب الطرف الأول التابعة لغوغل. وهذا النوع من الثغرات قد يتيح للمهاجم اختطاف جلسة مستخدم مسجل الدخول، أو سرقة البيانات، أو انتحال هوية مستخدم على موقع تستخدمه يومياً.
وعند تشغيله ضد تطبيقات مبنية على أطر عمل الويب الأحدث لدى غوغل، والتي توصف بأنها «عالية الضمان» ومصممة لجعل فئات كاملة من الأخطاء مستحيلة هيكلياً، لم يعثر PageBreak سوى على ثغرتين. وترى غوغل في هذا الفارق دليلاً على أن بناء برمجيات أكثر أماناً من الأساس أكثر فعالية من ترقيع الثغرات لاحقاً.
وظلت المخاطر المرتبطة بالذكاء الاصطناعي والأمن السيبراني تتصاعد طوال العام.
في أغسطس، وقّعت أكثر من 100 مؤسسة، من بينها غوغل ومايكروسوفت وأنثروبيك، رسالة مفتوحة تحذر من أن الهجمات السيبرانية المدعومة بالذكاء الاصطناعي أصبحت أكثر شيوعاً، بعد اكتشاف أن وكلاء ذكاء اصطناعي من OpenAI وAnthropic اخترقوا شركات حقيقية خلال الاختبارات. ومنذ ذلك الحين، اخترق وكيل ذكاء اصطناعي مهيأ بواسطة OpenAI حكومة أستراليا، ولم تتوقف التقارير عن هجمات أخرى.
يقف PageBreak على الجانب الآخر من العملة نفسها: فبدلاً من أن يتسبب الذكاء الاصطناعي في اختراق، يستخدم هنا لمحاولة رصد الأخطاء قبل أن يستغلها شخص آخر. وليست هذه أول مواجهة لغوغل مع هذه المشكلة؛ إذ اضطرت الشركة سابقاً إلى تصحيح إحدى أدواتها للبرمجة بالذكاء الاصطناعي بعد أن سمح خلل للمهاجمين بتنفيذ شيفرة خبيثة من خلالها.
وتقول غوغل إن PageBreak يعتمد على مزايا لا تتوفر لدى معظم الشركات، بما في ذلك مستودع شيفرات موحد واحد يضم مليارات الأسطر، إضافة إلى سنوات من البنية التحتية الداخلية للمسح الأمني. لذلك، لا تستطيع شركة ناشئة صغيرة ببساطة نسخ هذا النهج.
وتتمثل الخطوة التالية في ربط PageBreak بـ CodeMender، وكيل غوغل المؤتمت لكتابة التصحيحات، بحيث يمكن أن تصل الثغرة المؤكدة مرفقة بإصلاح مقترح، ليقتصر دور المهندسين على المراجعة والموافقة بدلاً من البدء من الصفر.





