
كشفت Google أن وكيلها الأمني المعتمد على الذكاء الاصطناعي PageBreak عثر على أكثر من 500 ثغرة برمجية من نوع البرمجة النصية عبر المواقع (XSS) عبر تطبيقات الويب التابعة للشركة.
قال فريق أمن المنتجات في Google إن PageBreak بدأ كمشروع تجريبي في نوفمبر 2025، وأصبح مشروعًا رسميًا في يناير 2026. ويختبر تطبيقات الويب الخاصة بـGoogle نفسها، وقد عثر على ثغرات برمجة نصية عبر المواقع، أو XSS، حتى على نطاقات الشركة الحساسة. ولم تحدد Google التطبيقات المتأثرة في إعلانها.
تحدث ثغرات XSS عندما يسمح التطبيق بتشغيل شيفرة المهاجم داخل متصفح مستخدم آخر. واعتمادًا على التطبيق ومستوى وصول المهاجم، يمكن أن تؤدي الثغرة إلى كشف بيانات أو تمكين جهة ما من تنفيذ إجراءات عبر جلسة المستخدم المتأثر. وأفادت Google بأكثر من 500 اكتشاف عبر تطبيقاتها، لكنها لم تقدّم تفصيلًا بحسب المنتج أو مستوى الخطورة.
بدلًا من إرسال كل خلل مشتبه به إلى فريق المنتج، يمرر PageBreak كل حالة مرشحة إلى أداة تحقق متخصصة. وفي حالة اكتشاف ثغرة XSS، تقوم أداة التحقق بحقن حمولة JavaScript، ثم تحميل الصفحة المتأثرة، والتحقق مما إذا كانت الشيفرة قد نُفذت. وقالت Google إن خطوة التحقق هذه أبقت معدل الإيجابيات الكاذبة في النظام قريبًا من الصفر.
يمكن للوكيل أيضًا اختبار أنواع أخرى من الثغرات. ووفقًا لـGoogle، تتحقق أدواتها مما إذا كان الإدخال المحقون يغيّر استعلام قاعدة البيانات، أو ما إذا كان التطبيق يكشف ملفًا عبر اجتياز المسارات، أو ما إذا كان يمكن دفعه إلى تنفيذ شيفرة. كما يبحث فحص منفصل عن الطلبات التي يرسلها التطبيق إلى الخدمات الداخلية.
تستخدم معظم عمليات الفحص في PageBreak نماذج Gemini، بما في ذلك Gemini 3.1 Pro وGemini 3.5 Flash، رغم أن Google قالت إن الوكيل يمكنه العمل مع نماذج مختلفة. وأدوات التحقق نفسها ليست مكتوبة بواسطة وكيل الذكاء الاصطناعي. كما تُخضع Google الوكلاء لمحاولات متكررة، لأن النموذج قد يتبع مسارًا غير مثمر قبل أن يعثر على استغلال قابل للتطبيق.
أنشأت Google عملية التحقق استجابةً لمشكلة واجهها موظفوها الأمنيون: إذ يمكن للتقارير التي يولدها الذكاء الاصطناعي أن تصف مسارات هجوم مقنعة لكنها تفشل عند اختبارها. وضمن آلية PageBreak، تبقى الحالات غير المتحقق منها ضمن سير عمل الفريق الأمني. ويمكن أن توجه عمليات فحص لاحقة أو تساعد المهندسين في بناء أدوات تحقق جديدة، لكن Google قالت إنها لا تُرسل إلى فرق المنتجات على أنها أخطاء مؤكدة.
قالت Google إن PageBreak حدّد ثغرتين من نوع XSS حتى 4 سبتمبر بين مئات التطبيقات المبنية على أطر الويب عالية الضمان التابعة لها. وكانت كلتاهما محصورتين في تطبيقات داخلية أو نقاط نهاية مخصصة للتصحيح تحتوي على فجوات في إجراءات الحماية الأمنية. وتغطي هذه النتيجة تلك المجموعة من التطبيقات؛ أما رقم Google الذي يتجاوز 500 اكتشاف فيشمل تطبيقات الويب المملوكة لها بشكل أوسع.
وتمنح نتيجة الأطر هذه Google وسيلة لاختبار مدى صمود تصميم تطبيقاتها أمام عمليات الفحص المتكررة. كما يمتلك PageBreak وصولًا إلى أدوات داخل الشركة تساعده على فحص التطبيقات على نطاق واسع. وقالت Google إن مستودع الشيفرة الخاص بها يتيح للوكيل تتبع المسارات عبر الخدمات، في حين يمكن لبيانات الأمان المستمدة من حركة مرور الويب الحية ربط الصفحة المطلوبة بشيفرة المصدر ذات الصلة. كما تمنحه أدوات الفحص الحالية وصولًا موثقًا إلى المواقع الداخلية التي قد يصعب على الباحث الخارجي فحصها.
وتساعد هذه الموارد في تفسير نطاق اكتشافات Google، من دون الإيحاء بأن مؤسسة أخرى يمكنها تحقيق النتائج نفسها بمجرد تشغيل نموذج Gemini. فالعدد الذي أبلغ عنه PageBreak جاء من عمليات فحص لتطبيقات Google مع إمكانية الوصول إلى شيفرتها وبيانات الحركة المرورية وأنظمة الاختبار الخاصة بها.
ظهرت مشكلة التحقق من التقارير الأمنية التي يولدها الذكاء الاصطناعي أيضًا في برمجيات الكريبتو. ففي يوليو، وصفت أبحاث الأمن في Ethereum Foundation عملية تقوم فيها الوكلاء بتطوير اكتشافات محتملة، بينما يحاول مراجعون منفصلون إعادة إنتاجها. وأبلغت المؤسسة عن ثغرة مؤكدة واحدة في libp2p، كُشف عنها لاحقًا تحت المعرف CVE-2026-34219، مع التحذير من أن التقارير التي تبدو معقولة قد تتضمن شيفرة غير قابلة للوصول أو شروط هجوم لا تتحقق عمليًا.
وبالنسبة للفرق التي تتعامل مع أموال مستخدمي الكريبتو، فإن الفرق بين مشكلة مرشحة واستغلال عملي يؤثر في سرعة انتقال التقرير إلى مرحلة الإصلاح. فقد سجّل فحص Bitcoin Red Team في أغسطس 7,958 اكتشافًا عبر 501 مشروع مفتوح المصدر بعد 108 ساعات. وعند تلك المرحلة، كانت 24.7% من الاكتشافات تملك أدلة قابلة لإعادة الإنتاج؛ ولم يكن الإجمالي الكامل يعني وجود 7,958 ثغرة قابلة للاستغلال ومؤكدة.
كما وصفت تغطية سابقة لمكافآت اكتشاف الثغرات في قطاع الكريبتو عبئًا مشابهًا في المراجعة. وقال Barry Plunkett، الشريك التنفيذي المشارك في Cosmos Labs، في أبريل، إن عدد المشاركات في برنامجها ارتفع بنسبة 900% مقارنة بالعام السابق، بما يشمل تقارير صحيحة وأخرى غير صحيحة. ويُعد PageBreak أداة داخلية لدى Google، ولم تقل الشركة إنه متاح لمشاريع الكريبتو.
قالت Google إنه حتى بعد حصر التقارير في الاكتشافات التي تم التحقق منها، ما تزال فرق المنتجات لديها تتلقى حجمًا كبيرًا من العمل الأمني. لذلك يعمل PageBreak مع مشاريع أخرى داخل Google، بما في ذلك CodeMender، وهو وكيل يولّد إصلاحات للأخطاء. وتخطط Google لتعميق هذا الربط بحيث تتمكن فرق المنتجات من مراجعة الإصلاحات المقترحة إلى جانب الثغرات المؤكدة.





