ニュース株式Google PageBreak、Webアプリ全体で500件超のXSS脆弱性を発見

Google PageBreak、Webアプリ全体で500件超のXSS脆弱性を発見

著者: Blockonomi·

重要ポイント

  • •GoogleのPageBreakエージェントは、同社の自社開発Webアプリケーション全体で500件超のクロスサイトスクリプティング脆弱性を検証したが、Googleは影響を受けたアプリケーションの名前も深刻度の内訳も開示していない。
  • •PageBreakは2025年11月にパイロットとして開始され、2026年1月に正式プロジェクトとなった。ほとんどのスキャンはGemini 3.1 ProまたはGemini 3.5 Flashが担当し、エクスプロイト検証は別の検証ツールが行う。
  • •各候補の発見は、プロダクトチームに届く前に実際に機能するエクスプロイトを確認する専用バリデータを通過する必要があり、Googleによればこのプロセスで偽陽性はほぼゼロに抑えられている。
  • •9月4日までに、PageBreakはGoogleの高信頼Webフレームワークで構築された数百のアプリケーションの中から2件のXSS不具合を特定した。この件数は別途計上され、全体の500件超には含まれない。
  • •Googleは、エンジニアリングの負荷を軽減するため、セキュリティ修正を生成するエージェント「CodeMender」とPageBreakを連携させる計画だが、時期は示されておらず、外部プロジェクトへの提供可否も決まっていない。
Google PageBreak、Webアプリ全体で500件超のXSS脆弱性を発見

GoogleのAIセキュリティエージェント「PageBreak」は、同社の自社開発Webアプリケーション全体で、検証済みのクロスサイトスクリプティング(XSS)不具合500件超を特定しました。XSSは、攻撃者が仕込んだスクリプトが他のユーザーのブラウザ上で実行されるインジェクション系のバグクラスであり、信頼されたページ上で実行されるコードがそのページの権限で動作しうるため、長年にわたりWebのリスクとされてきました。このシステムは、疑わしい脆弱性ごとに、実際に稼働するサービスに対して検証を行ってから報告がプロダクトチームに届く仕組みです。この検証ステップにより、AIモデルが生成した説得力はあるものの誤った攻撃記述から、実際に使えるエクスプロイトを切り分けます。このアプローチは、確認済みの報告がすべて実際に機能するエクスプロイトに対応することを保証することを目的としています。

GoogleはPageBreakを2025年11月にパイロットとして開始し、2026年1月に正式プロジェクトとしました。同社のプロダクトセキュリティチームによると、このシステムは機密性の高い社内ドメインでXSSの不具合を発見したといいます。Googleは影響を受けたアプリケーションの名前を明かしておらず、深刻度の内訳も開示していません。報告された数値はWebアプリケーション全体を対象としています。

専用バリデータが偽陽性をほぼゼロに維持

すべてのアラートを直接エンジニアに回すのではなく、Breakは疑わしい問題ごとに専用のバリデータへ送ります。XSS脆弱性の場合、バリデータは該当ページにJavaScriptを注入し、コードが実行されるかどうかを観察します。Googleによると、このプロセスにより偽陽性はほぼゼロに抑えられ、未検証の主張がプロダクトチームのレビューに届くのを防いでいます。

このシステムが検証するのはブラウザスクリプトだけではありません。追加のチェックにより、注入された入力がデータベースクエリを変更するか、パストラバーサルでファイルを露出させるか、コード実行を引き起こすかを判定し、別のバリデータが内部サービスに到達しうるリクエストを調査します。これらのチェックにより、PageBreakは複数の攻撃クラスを評価しつつ、報告を実際に機能する攻撃経路に絞り込むことができます。エンジニアが脆弱性として扱う前に、各候補には独立した証明が必要です。

ほとんどのスキャンはGemini 3.1 ProまたはGemini 3.5 Flashで実行されますが、エクスプロイト検証は別のツールが担当しており、バリデータはAIエージェント自体からは独立しています。Googleは試行を繰り返します。モデルが有効な経路を放棄したり、実際のアプリケーション条件では失敗する攻撃経路を追求したりする可能性があるためです。

未検証の結果は、確認済みのバグとして内部のセキュリティワークフローから出ることはありません。代わりに、チームは将来のスキャンの改善や追加のバリデータ作成に活用できます。この区別は重要です。言語モデルは説得力のある詳細なセキュリティ記述を生成できますが、実際のアプリケーションで検証すると再現しない場合があり、大規模になると、そのギャップがAI生成の発見がエンジニアリングの時間を節約するか、トリアージに浪費するかを左右します。

高信頼フレームワーク製アプリで2件の不具合を発見

9月4日までに、PageBreakはGoogleの高信頼Webフレームワークで構築された数百のアプリケーションの中から2件のXSS脆弱性を特定しました。いずれのケースも、一部の保護が欠けていた内部アプリケーションまたはデバッグエンドポイントが関係していました。この結果は、反復的な自動スキャンの下でフレームワークの保護機能がどう機能するかを示すものです。フレームワークの件数は別途計上されており、Googleのより広範なアプリケーション資産全体での500件超の発見には含まれません。

PageBreakは、社内リポジトリを通じて複数のサービスにまたがるコードパスを調査できます。ライブWebトラフィックのセキュリティデータにより、リクエストされたページと関連するソースコを紐付けでき、既存のスキャナは内部サイトへの認証付きアクセスを提供します。

この環境こそが、PageBreakを公開モデルのスキャンと一線を画しています。外部の研究者は通常、Googleのコード、トラフィックデータ、保護されたテストシステムを調査できません。したがって、PageBreakは深い運用アクセス権を持つ内部のセキュリティワークフローを反映したものであり、この発見件数は、別の組織がGemini単独で同じ結果を得られることを示すものではありません。

修復ワークフロー:CodeMenderとの連携を計画

Googleは、セキュリティ修正を生成するよう設計されたエージェント「CodeMender」とPageBreakをより密接に連携させる計画です。そうなれば、プロダクトチームは確認済みの脆弱性の横で提案された修復を確認できるようになり、発見から修正までのループが閉じられます。同社は、この組み合わせにより大量の検証済み発見が生む作業負荷を軽減できるとしていますが、統合の時期は示していません。

同様の検証問題は暗号資産関連ソフトウェアにも影響しており、AIツールは大量のもっともらしいセキュリティレポートを生成しうります。Ethereum FoundationはAIエージェントが生成した発見を再現するために別のレビュアーを活用しており、BitcoinのRed Teamスキャンでは、当時報告された問題のうち再現可能な証明があったのは24.7%のみでした。

GoogleはPageBreakを外部プロジェクトに提供するかどうかについては言及していません。

出典:Blockonomi、GoogleによるPageBreakの公式発表に基づく。