Google PageBreak Trova Oltre 500 Vulnerabilità XSS nelle Applicazioni Web
Punti chiave
- •L'agente PageBreak di Google ha verificato oltre 500 vulnerabilità cross-site scripting nelle applicazioni web di prima parte dell'azienda, sebbene Google non abbia indicato le applicazioni interessate né fornito una suddivisione per gravità.
- •PageBreak è iniziato come progetto pilota a novembre 2025 ed è diventato un progetto formale a gennaio 2026 con la maggior parte delle scansioni eseguita da Gemini 3.1 Pro o Gemini 3.5 Flash mentre i controlli degli exploit sono gestiti da strumenti di validazione separati.
- •Ogni potenziale risultato deve superare un validatore dedicato che conferma un exploit funzionante prima di raggiungere i team di prodotto, un processo che, secondo Google, mantiene i falsi positivi quasi a zero.
- •Al 4 settembre, PageBreak aveva identificato due difetti XSS tra le centinaia di applicazioni basate sui framework web high-assurance di Google, un conteggio separato da e non incluso nei più di 500 risultati complessivi.
- •Google prevede di collegare PageBreak con CodeMender, un agente che genera correzioni di sicurezza, per ridurre il carico di lavoro ingegneristico, ma non ha fornito un calendario e non ha deciso se PageBreak sarà disponibile per progetti esterni.

L'agente di sicurezza AI di Google, PageBreak, ha identificato oltre 500 difetti cross-site scripting (XSS) verificati nelle applicazioni web di prima parte dell'azienda. XSS è una classe di bug da iniezione in cui uno script fornito dall'attaccante viene eseguito nel browser di un altro utente, un rischio web di lunga data perché il codice che viene eseguito su una pagina affidabile può agire con i privilegi di quella pagina. Il sistema verifica ogni debolezza sospetta contro servizi funzionanti prima che un report raggiunga un team di prodotto — un passaggio di validazione che separa gli exploit utilizzabili dalle descrizioni di attacco credibili ma difettose prodotte dai modelli AI. L'approccio è progettato per garantire che ogni report confermato corrisponda a un exploit funzionante piuttosto che a un'affermazione plausibile.
Google ha avviato PageBreak come progetto pilota a novembre 2025 e lo ha trasformato in un progetto formale a gennaio 2026. Il team di Product Security dell'azienda ha dichiarato che il sistema ha trovato difetti XSS su domini aziendali sensibili. Google non ha indicato le applicazioni interessate né fornito una suddivisione per gravità; la cifra riportata copre l'intero patrimonio di applicazioni web dell'azienda.
I Validatori Dedicati Mantengono i Falsi Positivi Quasi a Zero
Invece di instradare ogni avviso direttamente agli ingegneri, PageBreak invia ogni potenziale problema a un validatore dedicato. Per una vulnerabilità XSS, il validatore inietta JavaScript nella pagina interessata e osserva se il codice viene eseguito. Google ha dichiarato che tale processo mantiene i falsi positivi quasi a zero e impedisce che affermazioni non testate raggiungano i team di prodotto per la revisione.
Il sistema valida più dei semplici script del browser. Verifiche aggiuntive determinano se gli input iniettati alterano query di database, espongono file tramite path traversal o innescano l'esecuzione di codice, mentre un validatore separato esamina le richieste che potrebbero raggiungere servizi interni. Tali controlli consentono a PageBreak di valutare diverse classi di attacco mantenendo i report concentrati sui percorsi funzionanti. Ogni candidato richiede una prova indipendente prima che gli ingegneri lo considerino una vulnerabilità.
La maggior parte delle scansioni viene eseguita su Gemini 3.1 Pro o Gemini 3.5 Flash, ma i controlli degli exploit sono eseguiti da strumenti separati; i validatori non provengono dall'agente AI stesso. Google ripete iativi perché i modelli possono abbandonare una strada produttiva o inseguire un percorso di attacco che fallisce nelle condizioni reali dell'applicazione.
I risultati non verificati non lasciano il flusso di lavoro di sicurezza interno come bug confermati. I team possono invece utilizzarli per affinare le scansioni future o creare ulteriori validatori. La distinzione è importante perché i modelli linguistici possono produrre narrazioni di sicurezza dettagliate che suonano convincenti ma potrebbero non riprodursi quando testate contro un'applicazione reale — e, su larga scala, questo divario determina se i risultati generati dall'AI fanno risparmiare tempo ingegneristico o lo consumano nella triage.
Due Difetti Emergono nelle App con Framework High-Assurance
Entro il 4 settembre, PageBreak aveva identificato due vulnerabilità XSS tra le centinaia di applicazioni basate sui framework web high-assurance di Google. Entrambi i casi riguardavano applicazioni interne o endpoint di debug privi di determinate protezioni. Il risultato dimostra come tali salvaguardie dei framework si comportino sotto scansioni automatiche ripetute. Il conteggio dei framework è separato da, e non include, i più di 500 risultati nell'ampio patrimonio di applicazioni di Google.
PageBreak può ispezionare i percorsi di codice tra i servizi attraverso il repository aziendale. I dati di sicurezza del traffico web in tempo reale possono collegare una pagina richiesta con il codice sorgente pertinente, e gli scanner esistenti forniscono accesso autenticato ai siti interni.
Tale ambiente distingue PageBreak da una scansione di modello pubblica. I ricercatori esterni in genere non possono ispezionare il codice di Google, i dati di traffico o i sistemi di test protetti. PageBreak riflette quindi un flusso di lavoro di sicurezza interno con un profondo accesso operativo, e il conteggio dei risultati non dimostra che un'altra organizzazione potrebbe ottenere gli stessi risultati eseguendo Gemini da sola.
Flussi di Riparazione: Integrazione con CodeMender Pianificata
Google prevede di collegare PageBreak più strettamente con CodeMender, un agente progettato per generare correzioni di sicurezza. I team di prodotto potranno quindi esaminare una riparazione proposta insieme a una vulnerabilità confermata — un assetto che chiuderebbe il ciclo dalla scoperta alla correzione. L'azienda ha dichiarato che questa combinazione potrebbe ridurre il carico di lavoro creato da un grande volume di risultati verificati, sebbene non abbia fornito un calendario per l'integrazione.
Problemi di verifica comparabili interessano il software crypto, dove gli strumenti AI possono generare grandi numeri di report di sicurezza plausibili. L'Ethereum Foundation ha utilizzato revisori separati per riprodurre i risultati prodotti dagli agenti AI, e una scansione del Bitcoin Red Team ha rilevato che solo il 24,7% dei problemi segnalati all'epoca era accompagnato da prove riproducibili.
Google non ha dichiarato se renderà PageBreak disponibile a progetti esterni.
Fonte: Blockonomi, sulla base dell'annuncio ufficiale di PageBreak di Google.