GoogleのAIエージェント「PageBreak」、自社Webアプリで500件超のバグを発見
重要ポイント
- •Googleは9月24日、プロダクトセキュリティチームが開発し、ファーストパーティWebアプリケーションのセキュリティを自律的にテストするAIエージェント「PageBreak」を公開した。
- •GoogleのGeminiモデルを基盤とするこのエージェントは、2025年11月のパイロット開始以来、GoogleのWebアプリケーション全体で500件超のクロスサイトスクリプティング脆弱性を発見した。
- •PageBreakは、専門の検証コンポーネントが実行中のアプリケーションに対して実際のエクスプロイトを実証した後にのみ脆弱性を報告するため、誤検知率はほぼゼロとなっている。
- •バグクラス全体を構造的に発生不可能にすることを目的としたGoogleの新しい「高保証」Webフレームワーク上のアプリケーションに対してテストしたところ、エージェントが見つけた脆弱性はわずか2件で、Googleはこれを、セキュア・バイ・デザインの開発が事後のパッチ適用に勝ることの証拠として提示している。
- •GoogleはPageBreakを自動パッチ作成エージェント「CodeMender」と接続し、確認された脆弱性に修正案を添付してエンジニアがレビュー・承認できるようにする計画だ。

Googleが、異例の任務を担う社内人工知能(AI)エージェント(人間の最小限の監督のもとで多段階の目標を追求するソフトウェア)を公開した。その任務とは、Googleへの侵入である。同社のプロダクトセキュリティチームが構築した「PageBreak」と名付けられたこのシステムは、Google自身のWebアプリケーションに存在する現実に悪用可能な脆弱性を自律的に探索しており、すでに500件超のバグを発見している。
一般的なAI搭載スキャナーとは異なり、PageBreakは実行中の環境に対する実際のエクスプロイトで確認するまで脆弱性を報告しない。この規律により、エージェントの誤検知率はほぼゼロに抑えられている。Googleはこの発見エージェントを、自動バグ修正システム「CodeMender」と組み合わせ、確認された脆弱性には修正案が添付されて届くようにする計画だ。
同社は9月24日、情報セキュリティエンジニアのMichał Bentkowskiによるブログ記事でこのシステムを公開した。そのコンセプトはシンプルだ。「狼少年」にならないAIハッカーである。
「PageBreakは、Googleのプロダクトセキュリティチームが開発した社内AIエージェントで、ファーストパーティWebアプリケーションのセキュリティをテストし、この課題に対処するために作られました」とGoogleは述べた。「2025年11月にパイロットとして開始し、2026年1月に本格的なプロジェクトへと移行しました。その使命は、手作業の負担を最小限に抑えながら、脆弱性の発見を自律的に拡大することです」
この違いは、聞こえ以上に重要だ。Googleによれば、業界全体のセキュリティチームはここ数年、「AIスロップ(AI slop)」、つまりもっともらしく見えるが結局は何もないことが判明する低品質なAI生成バグレポートの洪水に溺れてきたという。「現実に悪用可能な脆弱性を、説得力のあるハルシネーション(幻覚)から見分けることが大きな課題になっています」とGoogleは書いた。AIモデルにセキュリティホールを探させれば、たいてい何かは見つかる。しかし、そのホールが実際に存在するかどうかは、まったく別の問題だ。検証されていない手がかりの一つ一つが、精査すれば消えてなくなるレポートを追いかけるエンジニアの時間を浪費している。
PageBreakは、人間がレポートを目にする前にこの問いに答えるよう設計されている。GoogleのGeminiモデルを基盤とするこのエージェントは、潜在的な脆弱性を発見すると、その仮説を専門の検証コンポーネントに引き渡す。検証コンポーネントは、実行中のアプリケーションのコピーに対して実際にエクスプロイトを試みる。
このアプローチはすでに成果を上げている。PageBreakは、GoogleのファーストパーティWebアプリケーション全体で500件超のクロスサイトスクリプティング(XSS)脆弱性を検出した。XSSは、攻撃者がログイン中のセッションを乗っ取り、データを盗み出し、ユーザーが日常的に使うサイト上で他人になりすますことを可能にしうる脆弱性クラスだ。XSSはWebセキュリティにおける最も長い歴史を持つ脆弱性クラスの一つで、長年にわたり業界のリスクランキングの上位に位置し続けている。一方、バグクラス全体を構造的に発生不可能にすることを目的とした、Googleのより新しい「高保証(high-assurance)」Webフレームワーク上に構築されたアプリケーションに対して実行したところ、エージェントが見つけたのはわずか2件だった。この差こそ、事後の穴埋め rather よりも、ゼロから安全なソフトウェアを構築する方が優れているというGoogle自身の証拠である。
AIとセキュリティをめぐる利害は、この1年間で高まり続けている。8月には、Google、Microsoft、Anthropicを含む100を超える組織が、AIを活用したサイバー攻撃が増加しつつあると警告する公開書簡に署名した。これは、OpenAIとAnthropicのAIエージェントがテスト中に実際の企業へ侵入していたことが判明した後のことだった。その後、OpenAIが設定したAIエージェントがオーストラリア政府をハッキングしており、その他の攻撃の報告も止まっていない。
PageBreakは、同じコインの反側に位置する。侵害を引き起こすAIではなく、他の誰かに先んじてバグを捕まえようとするAIなのだ。これがGoogleにとって初めての問題との関わりでもない。同社は以前、脆弱性により攻撃者が悪意のあるコードを実行できたことを受け、自社のAIコーディングツールにパッチを適用せざるを得なかったことがある。
Googleは、PageBreakがほとんどの企業にはない強みに依存していると説明する。数十億行に及ぶ単一の統合コードリポジトリや、長年蓄積された社内スキャンインフラなどであり、小さなスタートアップがこのアプローチを単純に真似することはできないという。
次のステップは、PageBreakをGoogleの自動パッチ作成エージェント「CodeMender」と接続することだ。連携により、確認された脆弱性には修正案が添付された状態で届き、エンジニアはゼロから作業を始めるのではなく、レビューと承認のみを行えばよくなる。このハンドオフが、確認済みバグから修正リリースまでの道のりをどこまで短縮できるかが、注目すべき次の節目となる。
出典:Decrypt