AcasăCentrul de știri LBank
PageBreak-ul Google găsește peste 500 de vulnerabilități XSS în aplicațiile sale web
googles-pagebreak-finds-over-500-xss-flaws
PageBreak-ul Google găsește peste 500 de vulnerabilități XSS în aplicațiile sale web
Google spune că PageBreak testează presupusele vulnerabilități împotriva aplicațiilor care rulează înainte de a trimite rapoartele către echipele de produs. Agentul folosește modele Gemini pentru majoritatea scanărilor și instrumente separate pentru a confirma dacă un exploit funcționează. Aplicațiile construite pe cadrele de înaltă asigurare ale Google aveau două descoperiri XSS la data de 4 sept. Google plănuiește să conecteze PageBreak mai strâns cu CodeMender, care generează remedieri de securitate.
2026-09-25 Sursă:crypto.news

Google a dezvăluit că agentul său AI de securitate, PageBreak, a descoperit peste 500 de vulnerabilități de tip cross-site scripting în aplicațiile web ale companiei.

Rezumat
  • Google spune că PageBreak testează vulnerabilitățile suspectate pe aplicații aflate în execuție înainte de a trimite rapoarte echipelor de produs.
  • Agentul folosește modele Gemini pentru majoritatea scanărilor și instrumente separate pentru a confirma dacă un exploit funcționează.
  • Aplicațiile construite pe framework-urile Google cu grad ridicat de asigurare au avut două constatări XSS la data de 4 septembrie.
  • Google intenționează să conecteze mai strâns PageBreak cu CodeMender, care generează remedieri de securitate.

Echipa Google Product Security a declarat că PageBreak a început ca proiect-pilot în noiembrie 2025 și a devenit un proiect formal în ianuarie 2026. Acesta testează aplicațiile web proprii ale Google și a găsit vulnerabilități de tip cross-site scripting, sau XSS, chiar și pe domenii sensibile ale companiei. Google nu a identificat în anunțul său aplicațiile afectate.

XSS apare atunci când o aplicație permite rularea scriptului unui atacator în browserul altui utilizator. În funcție de aplicație și de nivelul de acces al atacatorului, vulnerabilitatea poate expune date sau poate permite cuiva să acționeze prin sesiunea utilizatorului afectat. Google a raportat peste 500 de constatări în aplicațiile sale, dar nu a oferit o defalcare pe produs sau severitate.

Cum confirmă PageBreak vulnerabilitățile suspectate

În loc să trimită fiecare bug suspectat unei echipe de produs, PageBreak transmite fiecare candidat unui validator specializat. Pentru o constatare XSS, validatorul inserează un payload JavaScript, încarcă pagina afectată și verifică dacă scriptul rulează. Google a spus că etapa de validare a menținut rata de false pozitive a sistemului aproape de zero.

Agentul poate testa și alte tipuri de vulnerabilități. Potrivit Google, validatorii săi verifică dacă o intrare injectată modifică o interogare de bază de date, dacă o aplicație expune un fișier prin path traversal sau dacă poate fi determinată să execute cod. O verificare separată caută cereri pe care o aplicație le trimite către servicii interne.

Majoritatea scanărilor PageBreak folosesc modele Gemini, inclusiv Gemini 3.1 Pro și Gemini 3.5 Flash, deși Google a spus că agentul poate lucra cu modele diferite. Validatorii înșiși nu sunt scriși de agentul AI. Google rulează, de asemenea, agenții prin încercări repetate, deoarece un model poate urma o direcție neproductivă înainte de a găsi un exploit funcțional.

Google a construit procesul de validare ca răspuns la o problemă întâlnită de personalul său de securitate: rapoartele generate de AI pot descrie vectori de atac convingători care eșuează atunci când sunt testați. În cadrul procesului PageBreak, candidații neverificați rămân în fluxul de lucru al echipei de securitate. Ei pot ghida scanările ulterioare sau pot ajuta inginerii să construiască validatori noi, dar Google a spus că nu sunt trimiși echipelor de produs drept bug-uri confirmate.

PageBreak a găsit două vulnerabilități în aplicații protejate

Printre sute de aplicații construite pe framework-urile web Google cu grad ridicat de asigurare, PageBreak a identificat două vulnerabilități XSS la data de 4 septembrie, a spus Google. Ambele au fost limitate la aplicații interne sau endpoint-uri de debug cu lacune în protecțiile lor de securitate. Rezultatul acoperă acel grup de aplicații; cifra Google de peste 500 de constatări acoperă mai general aplicațiile sale web first-party.

Rezultatul privind framework-urile oferă Google o modalitate de a testa cât de bine rezistă designul aplicațiilor sale la scanări repetate. PageBreak are acces și la instrumente interne ale companiei care îl ajută să inspecteze aplicații la scară largă. Google a spus că repository-ul său de cod permite agentului să urmărească trasee între servicii, în timp ce datele de securitate din traficul web live pot conecta o pagină solicitată la codul sursă relevant. Scanerele existente îi oferă acces autentificat la site-uri interne care pot fi dificil de examinat pentru un cercetător extern.

Aceste resurse ajută la explicarea amplorii constatărilor Google, fără a sugera că o altă organizație ar putea obține aceleași rezultate doar rulând un model Gemini. Numărul raportat de PageBreak provine din scanări ale aplicațiilor Google cu acces la codul Google, date de trafic și sisteme de testare.

Echipele crypto se confruntă cu aceeași sarcină de verificare

Problema verificării rapoartelor de securitate generate de AI a apărut și în software-ul crypto. În iulie, cercetarea de securitate a Ethereum Foundation a descris un proces în care agenții dezvoltă constatări potențiale, iar evaluatori separați încearcă să le reproducă. Fundația a raportat o vulnerabilitate confirmată în libp2p, dezvăluită ulterior ca CVE-2026-34219, avertizând totodată că rapoartele plauzibile pot implica cod inaccesibil sau condiții de atac care nu se confirmă în practică.

Pentru echipele care gestionează fondurile utilizatorilor crypto, diferența dintre o problemă candidată și un exploit funcțional influențează cât de repede un raport poate duce la o remediere. O scanare Bitcoin Red Team din august a înregistrat 7.958 de constatări în 501 proiecte open-source după 108 ore. La acel moment, 24,7% dintre constatări aveau dovezi reproductibile; totalul complet nu reprezenta 7.958 de vulnerabilități exploatabile confirmate.

Relatările anterioare despre bug bounty-urile crypto au descris o povară similară de evaluare. Co-CEO-ul Cosmos Labs, Barry Plunkett, a spus în aprilie că numărul de trimiteri către programul său a crescut cu 900% față de anul precedent, incluzând atât rapoarte valide, cât și invalide. PageBreak este un instrument intern Google, iar Google nu a spus că este disponibil pentru proiectele crypto.

Google intenționează să coreleze constatările cu remedierile

Chiar și după limitarea rapoartelor la constatări verificate, Google a spus că echipele sale de produs primesc în continuare un volum ridicat de lucru pe securitate. Prin urmare, PageBreak colaborează cu alte proiecte Google, inclusiv CodeMender, un agent care generează remedieri pentru bug-uri. Google intenționează să aprofundeze această conexiune, astfel încât echipele de produs să poată analiza remedierile propuse alături de vulnerabilitățile confirmate.