Google Membangun AI yang Memburu Kerentanan Keamanannya Sendiri
Google Membangun AI yang Memburu Kerentanan Keamanannya Sendiri
Agen PageBreak Google secara otonom menemukan dan memverifikasi kerentanan nyata pada aplikasi webnya sendiri, menepis banjir laporan keamanan penuh noise yang dihasilkan AI.
Singkatnya
• Google mengungkapkan PageBreak, agen AI internal dari tim Product Security-nya yang telah menemukan lebih dari 500 bug.
• Berbeda dari pemindai AI pada umumnya, PageBreak hanya melaporkan bug setelah mengonfirmasinya melalui eksploit yang berfungsi pada lingkungan aktif, sehingga tingkat positif palsunya nyaris nol.
• Google berencana memasangkan PageBreak dengan CodeMender, agen otomatis untuk memperbaiki bug.
Google baru saja memberi salah satu agen AI-nya pekerjaan baru: membobol Google.
Pada 24 September, perusahaan tersebut mengungkapkan bahwa tim Product Security-nya membangun sistem otonom bernama PageBreak, yang dirancang untuk memburu kerentanan nyata dan dapat dieksploitasi dalam aplikasi web milik Google sendiri, menurut sebuah postingan blog oleh insinyur keamanan informasi Michał Bentkowski. Premisnya sederhana: peretas AI yang tidak memberi alarm palsu.
Myriad: Perusahaan mana yang akan IPO berikutnya? Klik untuk membuat prediksi Anda.
“PageBreak adalah agen AI internal dari tim Product Security Google yang dikembangkan untuk menguji keamanan aplikasi web pihak pertama kami dan mengatasi tantangan ini,” kata Google. “Dimulai sebagai proyek percontohan pada November 2025 dan berkembang menjadi proyek penuh pada Januari 2026, misinya adalah meningkatkan skala penemuan kerentanan secara otonom sembari meminimalkan pekerjaan manual.”
Hal tersebut lebih penting daripada yang terdengar. Tim keamanan di mana-mana telah menghabiskan beberapa tahun terakhir tenggelam dalam “AI slop,” istilah Google untuk banjir laporan bug berkualitas rendah yang dihasilkan AI, tampak meyakinkan tetapi pada akhirnya tidak berarti apa-apa.
“Membedakan celah yang asli dan dapat dieksploitasi dari halusinasi yang meyakinkan telah menjadi tantangan besar,” tulis Google. Minta model AI apa pun untuk menemukan celah keamanan, dan biasanya ia akan menemukannya. Namun, apakah celah itu benar-benar nyata adalah pertanyaan yang sepenuhnya berbeda.
PageBreak berupaya menjawab pertanyaan tersebut sebelum manusia melihat laporannya. Ketika agen yang dibangun menggunakan model Gemini Google itu menemukan potensi celah, ia menyerahkan hipotesis tersebut kepada validator khusus yang benar-benar mencoba mengeksploitasinya pada salinan aplikasi yang berjalan secara aktif.
Bitcoin
BTC · USD
$84.090
+3,96%
24J 7H 1B 1T YTD
19 Sep 20 Sep 22 Sep 24 Sep 25 Sep
$87,2 ribu $84,9 ribu $82,6 ribu $80,3 ribu
Tertinggi 24 jam: $85.208
Terendah 24 jam: $83.230
Volume: $1,5 miliar
Proyeksi pasar
Peluang oleh Myriad
Hari ini: $84.000 hingga $86.000 — peluang 54%
Minggu ini: $84.000 hingga $86.000 — peluang 54%
Bulan ini: $84.000 hingga $86.000 — peluang 52%
Beli Bitcoin dengan USDT
Didukung oleh Jupiter
Beli
Data harga oleh CoinGecko
Berita dan proyeksi Bitcoin lainnya →
PageBreak telah menemukan lebih dari 500 kerentanan XSS di berbagai aplikasi web pihak pertama Google. Jenis celah ini dapat memungkinkan penyerang membajak sesi pengguna yang sedang login, mencuri data, atau menyamar sebagai pengguna di situs yang digunakan setiap hari.
Saat dijalankan terhadap aplikasi yang dibangun menggunakan framework web Google yang lebih baru dan “berjaminan tinggi”, yang dirancang untuk membuat seluruh kategori bug secara struktural mustahil terjadi, PageBreak hanya menemukan dua kerentanan. Kesenjangan tersebut menjadi bukti Google sendiri bahwa membangun perangkat lunak yang lebih aman sejak awal bekerja lebih baik daripada menambal celah setelah masalah muncul.
Taruhannya dalam bidang AI dan keamanan terus meningkat sepanjang tahun ini.
Pada Agustus, lebih dari 100 organisasi, termasuk Google, Microsoft, dan Anthropic, menandatangani surat terbuka yang memperingatkan bahwa serangan siber berbasis AI semakin umum terjadi, setelah agen AI dari OpenAI dan Anthropic ditemukan telah membobol perusahaan nyata selama pengujian. Sejak itu, agen AI yang dikonfigurasi oleh OpenAI meretas pemerintah Australia, dan laporan mengenai serangan lainnya terus bermunculan.
PageBreak berada di sisi lain dari koin yang sama: alih-alih AI menyebabkan pembobolan, AI ini berupaya menangkap bug sebelum pihak lain melakukannya. Ini juga bukan pertama kalinya Google menghadapi masalah tersebut; perusahaan sebelumnya harus menambal salah satu alat pemrograman AI miliknya setelah sebuah celah memungkinkan penyerang mengeksekusi kode berbahaya melalui alat tersebut.
Google mengatakan PageBreak mengandalkan keunggulan yang tidak dimiliki sebagian besar perusahaan, termasuk satu repositori kode terpadu yang mencakup miliaran baris kode serta infrastruktur pemindaian internal selama bertahun-tahun. Karena itu, startup kecil tidak dapat begitu saja meniru pendekatan tersebut.
Langkah berikutnya adalah menghubungkan PageBreak dengan CodeMender, agen Google yang secara otomatis menulis patch, sehingga kerentanan yang telah dikonfirmasi dapat langsung disertai usulan perbaikan. Dengan begitu, para insinyur cukup meninjau dan menyetujui patch tersebut, alih-alih memulai dari nol.
Newsletter Daily Debrief
Mulai setiap hari dengan berita utama terkini, ditambah laporan orisinal, podcast, video, dan banyak lagi.
Email Anda
Dapatkan!