NoticiasAccionesGoogle PageBreak encuentra más de 500 fallas XSS en aplicaciones web

Google PageBreak encuentra más de 500 fallas XSS en aplicaciones web

Autor: Blockonomi·

Puntos clave

  • •El agente PageBreak de Google ha verificado más de 500 vulnerabilidades de cross-site scripting en las aplicaciones web de la propia empresa, aunque Google no nombró las aplicaciones afectadas ni reveló un desglose de severidad.
  • •PageBreak comenzó como piloto en noviembre de 2025 y se convirtió en proyecto formal en enero de 2026; la mayoría de los escaneos los realizan Gemini 3.1 Pro o Gemini 3.5 Flash, mientras que las comprobaciones de exploits las manejan herramientas de validación separadas.
  • •Cada hallazgo candidato debe pasar por un validador dedicado que confirma un exploit funcional antes de llegar a los equipos de producto, un proceso que, según Google, mantiene los falsos positivos casi en cero.
  • •Para el 4 de septiembre, PageBreak había identificado dos fallas XSS entre cientos de aplicaciones construidas con los marcos web de alta garantía de Google, un conteo separado del total de más de 500 hallazgos más amplios y no incluido en él.
  • •Google planea vincular PageBreak con CodeMender, un agente que genera correcciones de seguridad, para reducir la carga de ingeniería, pero no ha dado un cronograma ni decidido si PageBreak estará disponible para proyectos externos.
Google PageBreak encuentra más de 500 fallas XSS en aplicaciones web

El agente de seguridad con IA de Google, PageBreak, ha identificado más de 500 fallas verificadas de cross-site scripting (XSS) en las aplicaciones web de la propia empresa. XSS es una clase de error de inyección en la que un script suministrado por un atacante se ejecuta en el navegador de otro usuario, un riesgo web de larga data porque el código que se ejecuta en una página confiable puede actuar con los privilegios de esa página. El sistema prueba cada debilidad sospechosa contra servicios en funcionamiento antes de que un informe llegue a un equipo de producto, un paso de validación que separa los exploits utilizables de las descripciones de ataque creíbles pero defectuosas generadas por modelos de IA. El enfoque está diseñado para garantizar que cada informe confirmado corresponda a un exploit funcional y no a una afirmación que solo suena plausible.

Google inició PageBreak como piloto en noviembre de 2025 y lo convirtió en un proyecto formal en enero de 2026. El equipo de Seguridad de Producto de la empresa dijo que el sistema encontró fallas XSS en dominios sensibles de la compañía. Google no nombró las aplicaciones afectadas ni reveló un desglose de severidad; la cifra reportada cubre su conjunto de aplicaciones web en su totalidad.

Validadores dedicados mantienen los falsos positivos casi en cero

En lugar de enviar cada alerta directamente a los ingenieros, PageBreak remite cada problema candidato a un validador dedicado. Para una vulnerabilidad XSS, el validador inyecta JavaScript en la página correspondiente y observa si el código se ejecuta. Google dijo que ese proceso mantiene los falsos positivos casi en cero y evita que afirmaciones no probadas lleguen a los equipos de producto para su revisión.

El sistema valida más que scripts de navegador. Comprobaciones adicionales determinan si las entradas inyectadas alteran consultas de bases de datos, exponen archivos mediante path traversal o desencadenan ejecución de código, mientras que un validador independiente examina solicitudes que podrían llegar a servicios internos. Esas comprobaciones permiten a PageBreak evaluar varias clases de ataques manteniendo los informes enfocados en rutas funcionales. Cada candidato requiere una prueba independiente antes de que los ingenieros lo traten como una vulnerabilidad.

La mayoría de los escaneos se ejecutan en Gemini 3.1 Pro o Gemini 3.5 Flash, pero las comprobaciones de exploits las realizan herramientas separadas; los validadores no provienen del propio agente de IA. Google repite los intentos porque los modelos pueden abandonar una ruta productiva o seguir una ruta de ataque que falla en condiciones reales de la aplicación.

Los resultados no verificados no salen del flujo de trabajo de seguridad interno como errores confirmados. En cambio, los equipos pueden usarlos para refinar escaneos futuros o crear validadores adicionales. La distinción importa porque los modelos de lenguaje pueden producir narrativas de seguridad detalladas que suenan convincentes pero que pueden no reproducirse al probarse contra una aplicación real y, a gran escala, esa brecha determina si los hallazgos generados por IA ahorran tiempo deiería o lo consumen en la clasificación.

Dos fallas aparecen en aplicaciones con marcos de alta garantía

Para el 4 de septiembre, PageBreak había identificado dos vulnerabilidades XSS entre cientos de aplicaciones construidas con los marcos web de alta garantía de Google. Ambos casos involucraban aplicaciones internas o puntos finales de depuración sin ciertas protecciones. El resultado demuestra cómo rinden esas salvaguardas de los marcos bajo escaneos automatizados repetidos. El conteo de los marcos es separado del total de más de 500 hallazgos en el conjunto más amplio de aplicaciones de Google, y no lo incluye.

PageBreak puede inspeccionar rutas de código entre servicios a través del repositorio de la empresa. Los datos de seguridad del tráfico web en vivo pueden conectar una página solicitada con el código fuente correspondiente, y los escáneres existentes proporcionan acceso autenticado a sitios internos.

Ese entorno diferencia a PageBreak de un escaneo de modelo público. Los investigadores externos normalmente no pueden inspeccionar el código de Google, sus datos de tráfico ni sus sistemas de prueba protegidos. Por lo tanto, PageBreak refleja un flujo de trabajo de seguridad interno con acceso operativo profundo, y el conteo de hallazgos no demuestra que otra organización pudiera lograr los mismos resultados ejecutando Gemini por sí sola.

Flujos de reparación: integración con CodeMender prevista

Google planea conectar PageBreak más estrechamente con CodeMender, un agente diseñado para generar correcciones de seguridad. Los equipos de producto podrían entonces revisar una reparación propuesta junto a una vulnerabilidad confirmada, un esquema que cerraría el ciclo del descubrimiento a la corrección. La empresa dijo que la combinación podría reducir la carga de trabajo creada por un gran volumen de hallazgos verificados, aunque no dio un cronograma para la integración.

Problemas de verificación comparables afectan al software cripto, donde las herramientas de IA pueden generar grandes cantidades de informes de seguridad plausibles. La Ethereum Foundation ha usado revisores independientes para reproducir hallazgos generados por agentes de IA, y un escaneo del Bitcoin Red Team encontró que solo el 24.7% de los problemas reportados en ese momento contaban con pruebas reproducibles.

Google no ha dicho si hará que PageBreak esté disponible para proyectos externos.

Fuente: Blockonomi, con base en el anuncio oficial de PageBreak de Google.