BerandaPusat Berita LBank
PageBreak Google menemukan lebih dari 500 celah XSS di aplikasi webnya
googles-pagebreak-finds-over-500-xss-flaws
PageBreak Google menemukan lebih dari 500 celah XSS di aplikasi webnya
Google mengatakan PageBreak menguji potensi kelemahan pada aplikasi yang sedang berjalan sebelum mengirim laporan ke tim produk. Agen ini menggunakan model Gemini untuk sebagian besar pemindaian dan alat terpisah untuk memastikan apakah sebuah eksploit benar-benar berhasil. Aplikasi yang dibangun di atas framework berjaminan tinggi milik Google memiliki dua temuan XSS per 4 Sept. Google berencana menghubungkan PageBreak lebih erat dengan CodeMender, yang menghasilkan perbaikan keamanan.
2026-09-25 Sumber:crypto.news

Google mengungkapkan bahwa agen keamanan AI-nya, PageBreak, telah menemukan lebih dari 500 kerentanan cross-site scripting di berbagai aplikasi web milik perusahaan.

Ringkasan
  • Google mengatakan PageBreak menguji dugaan celah pada aplikasi yang sedang berjalan sebelum mengirim laporan ke tim produk.
  • Agen tersebut menggunakan model Gemini untuk sebagian besar pemindaian dan alat terpisah untuk mengonfirmasi apakah suatu exploit benar-benar berfungsi.
  • Aplikasi yang dibangun di atas framework high-assurance Google mencatat dua temuan XSS per 4 September.
  • Google berencana menghubungkan PageBreak lebih erat dengan CodeMender, yang menghasilkan perbaikan keamanan.

Tim Google Product Security mengatakan PageBreak dimulai sebagai proyek percontohan pada November 2025 dan menjadi proyek resmi pada Januari 2026. Sistem ini menguji aplikasi web milik Google sendiri dan telah menemukan celah cross-site scripting, atau XSS, bahkan pada domain perusahaan yang sensitif. Google tidak mengidentifikasi aplikasi yang terdampak dalam pengumumannya.

XSS terjadi ketika sebuah aplikasi memungkinkan skrip milik penyerang berjalan di browser pengguna lain. Bergantung pada aplikasinya dan tingkat akses penyerang, celah ini dapat mengekspos data atau memungkinkan seseorang bertindak melalui sesi pengguna yang terdampak. Google melaporkan lebih dari 500 temuan di seluruh aplikasinya, tetapi tidak memberikan rincian berdasarkan produk atau tingkat keparahan.

Bagaimana PageBreak mengonfirmasi dugaan celah

Alih-alih mengirim setiap dugaan bug ke tim produk, PageBreak meneruskan tiap kandidat ke validator khusus. Untuk temuan XSS, validator menyisipkan payload JavaScript, memuat halaman yang terdampak, lalu memeriksa apakah skrip tersebut berjalan. Google mengatakan langkah validasi ini membuat tingkat false positive sistem tetap mendekati nol.

Agen ini juga dapat menguji jenis celah lainnya. Menurut Google, validator-nya memeriksa apakah input yang diinjeksi mengubah kueri basis data, apakah sebuah aplikasi mengekspos file melalui path traversal, atau apakah aplikasi dapat dipaksa mengeksekusi kode. Pemeriksaan terpisah juga mencari request yang dikirim aplikasi ke layanan internal.

Sebagian besar pemindaian PageBreak menggunakan model Gemini, termasuk Gemini 3.1 Pro dan Gemini 3.5 Flash, meskipun Google mengatakan agen tersebut dapat bekerja dengan model yang berbeda. Validator itu sendiri tidak ditulis oleh agen AI. Google juga menjalankan agen melalui upaya berulang karena sebuah model dapat mengikuti jalur yang tidak produktif sebelum menemukan exploit yang dapat dijalankan.

Google membangun proses validasi ini sebagai respons atas masalah yang ditemui staf keamanannya: laporan yang dihasilkan AI dapat menggambarkan jalur serangan yang meyakinkan tetapi gagal saat diuji. Dalam proses PageBreak, kandidat yang belum terverifikasi tetap berada dalam alur kerja tim keamanan. Kandidat tersebut dapat memandu pemindaian berikutnya atau membantu engineer membangun validator baru, tetapi Google mengatakan temuan itu tidak dikirim ke tim produk sebagai bug yang telah dikonfirmasi.

PageBreak menemukan dua celah pada aplikasi yang dilindungi

Di antara ratusan aplikasi yang dibangun di atas framework web high-assurance Google, PageBreak mengidentifikasi dua kerentanan XSS per 4 September, menurut Google. Keduanya terbatas pada aplikasi internal atau endpoint debug yang memiliki celah dalam perlindungan keamanannya. Hasil ini mencakup kelompok aplikasi tersebut; angka lebih dari 500 temuan dari Google mencakup aplikasi web first-party miliknya secara lebih umum.

Hasil framework ini memberi Google cara untuk menguji seberapa kuat desain aplikasinya menghadapi pemindaian berulang. PageBreak juga memiliki akses ke alat internal perusahaan yang membantunya memeriksa aplikasi dalam skala besar. Google mengatakan repositori kodenya memungkinkan agen menelusuri jalur lintas layanan, sementara data keamanan dari lalu lintas web langsung dapat menghubungkan halaman yang diminta ke source code yang relevan. Pemindai yang sudah ada memberinya akses terautentikasi ke situs internal yang bisa sulit diperiksa oleh peneliti eksternal.

Sumber daya tersebut membantu menjelaskan cakupan temuan Google tanpa berarti organisasi lain dapat memperoleh hasil yang sama hanya dengan menjalankan model Gemini. Jumlah temuan yang dilaporkan PageBreak berasal dari pemindaian aplikasi Google dengan akses ke kode, data lalu lintas, dan sistem pengujian milik Google.

Tim kripto menghadapi beban verifikasi yang sama

Masalah memeriksa laporan keamanan yang dihasilkan AI juga muncul di perangkat lunak kripto. Pada Juli, riset keamanan Ethereum Foundation menjelaskan sebuah proses di mana agen mengembangkan temuan potensial dan peninjau terpisah mencoba mereproduksinya. Foundation tersebut melaporkan satu celah yang terkonfirmasi di libp2p, yang kemudian diungkap sebagai CVE-2026-34219, sambil memperingatkan bahwa laporan yang tampak masuk akal dapat melibatkan kode yang tidak dapat dijangkau atau kondisi serangan yang pada praktiknya tidak berlaku.

Bagi tim yang menangani dana pengguna kripto, perbedaan antara isu kandidat dan exploit yang benar-benar berfungsi memengaruhi seberapa cepat sebuah laporan dapat berujung pada perbaikan. Pemindaian Bitcoin Red Team pada Agustus mencatat 7.958 temuan di 501 proyek open-source setelah 108 jam. Pada titik itu, 24,7% dari temuan tersebut memiliki bukti yang dapat direproduksi; total keseluruhan itu tidak merepresentasikan 7.958 kerentanan yang dipastikan dapat dieksploitasi.

Laporan sebelumnya mengenai bug bounty kripto menggambarkan beban peninjauan yang serupa. Co-CEO Cosmos Labs Barry Plunkett mengatakan pada April bahwa submission ke programnya telah naik 900% dibanding tahun sebelumnya, mencakup laporan yang valid maupun tidak valid. PageBreak adalah alat internal Google, dan Google belum mengatakan bahwa alat ini tersedia untuk proyek kripto.

Google berencana memasangkan temuan dengan perbaikan

Bahkan setelah membatasi laporan hanya pada temuan yang terverifikasi, Google mengatakan tim produknya masih menerima volume pekerjaan keamanan yang tinggi. Karena itu, PageBreak bekerja sama dengan proyek Google lainnya, termasuk CodeMender, agen yang menghasilkan perbaikan bug. Google berencana memperdalam koneksi tersebut agar tim produk dapat meninjau usulan perbaikan bersamaan dengan kerentanan yang telah dikonfirmasi.