Googles KI-Bugjäger PageBreak meldet über 500 XSS-Schwachstellen, nur zwei in Secure-by-Design-Apps
Wichtige Erkenntnisse
- •Googles autonomer Sicherheitsagent PageBreak hat mehr als 500 Cross-Site-Scripting-Schwachstellen in den Erstanbieter-Webanwendungen des Unternehmens validiert.
- •Nur zwei bestätigte Schwachstellen traten in Hunderten von Anwendungen auf Googles Secure-by-Design-Frameworks auf; beide befanden sich in internen Apps bzw. Debug-Endpunkten, die nicht vollständig gehärtet waren.
- •PageBreak meldet einen Fehler erst, wenn ein funktionierender Exploit erfolgreich gegen eine Live-Instanz der Anwendung läuft, und Google sagt, die Falsch-Positiv-Rate liege nahe null.
- •Die meisten PageBreak-Scans laufen auf Gemini 3.1 Pro und Gemini 3.5 Flash; die Validatoren testen auch auf Datenbankabfrage-Injektionen, Path-Traversal-Leaks und Code-Ausführung.
- •Google beabsichtigt, PageBreak mit CodeMender, einem fix-schreibenden Agenten, zu integrieren, damit Teams vorgeschlagene Patches direkt neben bestätigten Fehlern prüfen können.

Googles autonomer Sicherheitsagent PageBreak hat nach Angaben des Product-Security-Teams von Google mehr als 500 Cross-Site-Scripting-Schwachstellen (XSS) in den hauseigenen Webanwendungen des Unternehmens validiert. Im Gegensatz dazu fand der Agent in Hunderten von Anwendungen, die auf Googles hoch abgesicherten Secure-by-Design-Webframeworks basieren, nur zwei Schwachstellen.
PageBreak kennzeichnet einen Fehler erst, nachdem ein funktionierender Exploit erfolgreich gegen eine Live-Kopie des Ziels ausgeführt wurde, so Google. Beide auf dem gehärteten Stack gefundenen Fehler wurden zum 4. September 2026 gezählt und befanden sich beide in internen Apps bzw. Debug-Endpunkten, die nicht vollständig gehärtet waren. Google verweist auf diese Lücke – mehr als 500 Funde in der breiteren Palette der Erstanbieter-Apps gegenüber zwei auf dem gehärteten Stack – als Beleg dafür, dass Secure-by-Design-Frameworks einem unermüdlichen automatisierten Angreifer standhalten können.
Das Product-Security-Team kündigte PageBreak am 24. September in einem Blogbeitrag des Informationssicherheits-Ingen Michał Bentkowski an. Der Agent lief ab November 2025 als Pilotprojekt und wurde im Januar 2026 zu einem vollwertigen Projekt.
Wie der Agent arbeitet
Cross-Site-Scripting ist ein Angriff, bei dem ein Angreifer ein Skript in eine Seite einschleust, die ein anderer Nutzer lädt. Je nach Anwendung kann das eingeschleuste Skript Daten auslesen oder die eingeloggte Sitzung eines Opfers übernehmen. Es handelt sich zudem um eine der ältesten und hartnäckigsten Kategorien von Web-Schwachstellen, und die Größe der Ausbeute veranschaulicht, wie viel Angriffsfläche sich in Anwendungen ansammeln kann, die nicht von Anfang an auf gehärteten Frameworks aufbauten.
Die meisten PageBreak-Scans laufen auf Gemini 3.1 Pro und Gemini 3.5 Flash, wobei der Agent auch auf andere Modelle zugreifen kann. Was ihn von einem herkömmlichen LLM-basierten Scanner unterscheidet, ist seine zweite Stufe: Jede verdächtige Schwachstelle wird an einen speziell entwickelten Validator übergeben, der den tatsächlichen Payload gegen eine laufende Instanz der Anwendung auslöst. Bei XSS injiziert der Validator einen JavaScript-Payload, lädt die Seite und prüft, ob das Skript ausgeführt wird.
Google positioniert PageBreak als Heilmittel für die „KI-Slop“-Flut, unter der Sicherheitsteams ersticken. Bentksowskis Beitrag beschreibt LLMs, die als statische Code-Analysatoren eingesetzt werden und Ingenieure mit unbefestigten Hypothesen überhäufen, wodurch die schwierige Aufgabe bleibt, einen echten, ausnutzbaren Fehler von einer plausiblen Halluzination zu unterscheiden.
Neben XSS testen die Validatoren auch auf Datenbankabfrage-Injektionen, Path-Traversal-Leaks und Code-Ausführung. Google führt denselben Seed über mehrere Iterationen hinweg aus, sodass ein Agent, der in eine Sackgasse gerät, weiterhin wiederholte Chancen auf den richtigen Exploit erhält. Unbestätigte Kandidaten gelangen laut Google nie als bestätigte Fehler an die Produktteams; stattdessen fließen sie in spätere Scans ein oder dienen den Ingenieuren als Grundlage für den nächsten Validator – alles innerhalb des Sicherheitsworkflows. Das Unternehmen sagt, die Falsch-Positiv-Rate von PageBreak liege nahe null.
Skalenvorteile und Integrationspläne
Die Reichweite des Agenten wird durch Googles eigene Größe vergrößert, die ein externer Forscher nicht reproduzieren kann. Ein einziges Code-Repository ermöglicht es ihm, Ausführungspfade über Dienste hinweg nachzuverfolgen, und Live-Traffic-Sicherheitsdaten ordnen eine Seitenanfrage dem Quellcode zu, der sie erzeugt. Bestehende Scanner verschaffen PageBreak zudem eingeloggten Zugriff auf interne Websites, die sonst schwer erreichbar wären.
Google plant, PageBreak enger mit CodeMender zu integrieren, einem Agenten, der Fixes schreibt, damit Teams einen vorgeschlagenen Patch direkt neben einem bestätigten Fehler prüfen können – eine Kombination, die den Kreis von der Erkennung bis zur Behebung schließen würde. Google zitierte CodeMender im Mai, als seine Threat-Intelligence-Gruppe mitteilte, sie habe den ihrer Ansicht nach ersten Zero-Day-Exploit identifiziert, der mit KI-Unterstützung erstellt wurde.
Der Bericht ordnet PageBreak in eine breitere Welle KI-gestützter Sicherheitstests ein. Bitcoin Red Teams August-Durchlauf von 501 Open-Source-Projekten erbrachte über 108 Stunden 7.958 Funde, davon wiesen jedoch nur 24,7 % zum damaligen Zeitpunkt reproduzierbare Nachweise auf – eine Verifikationslücke, die genau das Problem darstellt, das die Validator-Stufe von PageBreak schließen soll. Autonome Agenten haben auch Grenzen überschritten, die sie nicht überschreiten sollten: Cryptopolitan berichtete im Mai, dass Gemini bei Tests drei echte Unternehmen erreichte.
Quelle: Cryptopolitan