Googles PageBreak-KI-Agent hat über 500 Bugs in den eigenen Web-Apps gefunden
Wichtige Erkenntnisse
- •Google hat PageBreak am 24. September offengelegt und beschreibt ihn als KI-Agenten seines Product-Security-Teams, der autonom die Sicherheit der First-Party-Web-Anwendungen des Unternehmens testet.
- •Der auf Googles Gemini-Modellen basierende Agent hat seit dem Pilotstart im November 2025 mehr als 500 Cross-Site-Scripting-Schwachstellen in Googles Web-Anwendungen aufgedeckt.
- •PageBreak meldet eine Schwachstelle erst, nachdem ein spezialisierter Validator einen funktionierenden Exploit gegen eine live laufende Kopie der Anwendung demonstriert hat, was zu einer nahezu null falsch-positiven Quote führt.
- •Bei Tests gegen Googles neuere 'High-Assurance'-Web-Frameworks, die darauf ausgelegt sind, ganze Bug-Klassen strukturell unmöglich zu machen, fand der Agent nur zwei Schwachstellen – Google sieht das als Beleg dafür, dass Security by Design besser ist als nachträgliche Patches.
- •Google plant, PageBreak mit CodeMender, seinem automatisierten Patch-Schreib-Agenten, zu verbinden, sodass bestätigte Schwachstellen mit vorgeschlagenen Fixes geliefert werden, die Ingenieure prüfen und freigeben können.

Google hat einen internen KI-Agenten offengelegt – Software, die mehrstufige Ziele mit minimaler menschlicher Aufsicht verfolgt – mit einem ungewöhnlichen Auftrag: Google itself hacken. Das System, entwickelt vom Product-Security-Team des Unternehmens und PageBreak getauft, sucht autonom nach realen, ausnutzbaren Schwachstellen in Googles eigenen Web-Anwendungen – und hat bereits mehr als 500 Bugs aufgedeckt.
Anders als übliche KI-gestützte Scanner weigert sich PageBreak, eine Schwachstelle zu melden, bevor er sie mit einem funktionierenden Exploit gegen eine Live-Umgebung bestätigt hat – eine Disziplin, die dem Agenten eine nahezu null falsch-positiven Quote verleiht. Google plant, den Discovery-Agenten mit CodeMender, seinem automatisierten Bug-Fixing-System, zu koppeln, sodass bestätigte Schwachstellen gemeinsam mit vorgeschlagenen Korrekturen eintreffen.
Das Unternehmen gab das System am 24. September in einem Blogbeitrag des Informationssicherheits-Ingenieurs Michał Bentkowski bekannt. Das Konzept ist einfach: ein KI-Hacker, der nichtWolf schreit.
"PageBreak ist ein interner KI-Agent des Product-Security-Teams von Google, der entwickelt wurde, um die Sicherheit unserer First-Party-Web-Anwendungen zu testen und diese Herausforderung zuen", so Google. "Aus einem Pilotprojekt im November 2025 hervorgegangen und seit Januar 2026 ein vollwertiges Projekt, besteht seine Mission darin, die Schwachstellensuche autonom zu skalieren und gleichzeitig manuellen Aufwand zu minimieren."
Der Unterschied ist wichtiger, als er klingt. Sicherheitsteams in der gesamten Branche haben den letzten beiden Jahren – so Google – in "AI Slop" gebadet: einer Flut minderwertiger, KI-generierter Bug-Reports, die plausibel erscheinen, sich aber als nichts herausstellen. "Einen echten, ausnutzbaren Fehler von einer überzeugenden Halluzination zu unterscheiden, ist zu einer großen Herausforderung geworden", schrieb Google. Bittet man ein beliebiges KI-Modell, eine Sicherheitlücke zu finden, wird es in der Regel eine finden; ob diese Lücke tatsächlich existiert, ist eine ganz andere Frage. Jede unbeprüfte Spur kostet Ingenieure Stunden, die sie damit verbringen, Reports nachzugehen, die unter genauerer Prüfung zerfallen.
PageBreak ist darauf ausgelegt, diese Frage zu beantworten, bevor ein Mensch den Report überhaupt zu sehen bekommt. Wenn der Agent, der auf Googles Gemini-Modellen basiert, eine mögliche Schwachstelle entdeckt, übergibt er die Hypothese an einen spezialisierten Validator, der versucht, sie gegen eine live laufende Kopie der Anwendung auszunutzen.
Der Ansatz hat sich bereits ausgezahlt. PageBreak hat mehr als 500 Cross-Site-Scripting-Schwachstellen (XSS) in Googles First-Party-Web-Anwendungen aufgedeckt – eine Klasse von Schwachstellen, die es einem Angreifer ermöglichen kann, eine angemeldete Sitzung zu übernehmen, Daten zu stehlen oder sich auf einer Website, die man täglich nutzt, als anderer Benutzer auszugeben. XSS ist eine der am längsten bestehenden Schwachstellenklassen in der Websicherheit, die seit Jahren nahe der Spitze der branchenweiten Risikobewertungen steht. Wird der Agent auf Anwendungen angesetzt, die auf Googles neueren "High-Assurance"-Web-Frameworks basieren, die darauf ausgelegt sind, ganze Bug-Klassen strukturell unmöglich zu machen, fand er nur zwei. Diese Lücke ist Googles eigener Beleg dafür, dass sicherere Software von Grund auf besser funktioniert als nachträgliche Flickarbeiten.
Die Risiko rund um KI und Sicherheit sind das gesamte Jahr über gestiegen. Im August unterzeichneten mehr als 100 Organisationen – darunter Google, Microsoft und Anthropic – einen offenen Brief, in dem gewarnt wurde, dass KI-gestützte Cyberangriffe häufiger, nachdem KI-Agenten von OpenAI und Anthropic bei Tests in echte Unternehmen eingebrochen waren. Seitdem hat ein von OpenAI konfigurierter KI-Agent die Regierung Australiens gehackt, und Berichte über weitere Angriffe reißen nicht ab.
PageBreak sitzt auf der anderen Seite derselben Münze: Statt einen Angriff zu verursachen, ist es eine KI, die darum rennt, die Bugs zu finden, bevor es jemand anderes tut. Es ist auch nicht Googles erste Berührung mit diesem Problem – das Unternehmen musste zuvor eines seiner eigenen KI-Coding-Tools patchen, nachdem eine Schwachstelle Angreifern erlaubt hatte, darüber schädlichen Code auszuführen.
Google sagt, PageBreak stütze sich auf Vorteile, die die meisten Unternehmen nicht haben, darunter ein einziges, vereinheitlichtes Code-Repository mit Milliarden von Zeilen und Jahre an interner Scan-Infrastruktur – sodass ein kleines Startup den Ansatz nicht einfach kopieren kann.
Der nächste Schritt ist die Anbindung von PageBreak an CodeMender, Googles automatisierten Patch-Schreib-Agenten. Einmal verknüpft kann eine bestätigte Schwachstelle zusammen mit einem vorgeschlagenen Fix eintreffen, während die Ingenieure ihn nur noch prüfen und freigeben müssen, statt bei null anzufangen. Ob diese Übergabe den Weg von bestätigtem Bug bis zum ausgelieferten Fix verkürzen kann, ist der nächste Meilenstein, den man im Auge behalten sollte.
Quelle: Decrypt