NieuwsAandelenGoogle PageBreak vindt meer dan 500 XSS-kwetsbaarheden in webapplicaties

Google PageBreak vindt meer dan 500 XSS-kwetsbaarheden in webapplicaties

Auteur: Blockonomi·

Belangrijkste punten

  • •De PageBreak-agent van Google heeft meer dan 500 cross-site scripting-kwetsbaarheden geverifieerd in de eerste-partij webapplicaties van het bedrijf, hoewel Google de getroffen applicaties niet heeft genoemd of een uitsplitsing naar ernst heeft bekendgemaakt.
  • •PageBreak begon als pilot in november 2025 en werd in januari 2026 een formeel project, waarbij het merendeel van de scans wordt uitgevoerd door Gemini 3.1 Pro of Gemini 3.5 Flash, terwijl exploitcontroles worden afgehandeld door aparte validatietools.
  • •Elke kandidaat-bevinding moet een speciale validator passeren die een werkende exploit bevestigt voordat deze productteams bereikt; een proces dat volgens Google false positives vrijwel op nul houdt.
  • •Op 4 september had PageBreak twee XSS-kwetsbaarheden geïdentificeerd onder honderden applicaties gebouwd op Googles high-assurance webframeworks, een die losstaat van en niet is inbegrepen in de meer dan 500 bredere bevindingen.
  • •Google plannpt PageBreak te koppelen aan CodeMender, een agent die beveiligingsfixes genereert, om de werkdruk te verminderen, maar heeft geen tijdschema gegeven en niet besloten of PageBreak beschikbaar zal zijn voor externe projecten.
Google PageBreak vindt meer dan 500 XSS-kwetsbaarheden in webapplicaties

De AI-beveiligingsagent PageBreak van Google heeft meer dan 500 geverifieerde cross-site scripting (XSS)-kwetsbaarheden geïdentificeerd in de eerste-partij webapplicaties van het bedrijf. XSS is een klasse van injectiefouten waarbij script van een aanvaller wordt uitgevoerd in de browser van een andere gebruiker, een langlopend webrisico omdat code die op een vertrouwde pagina wordt uitgevoerd kan handelen met de rechten van die pagina. Het systeem test elke vermoede zwakke plek tegen werkende diensten voordat een rapport ooit een productteam bereikt — een validatiestap die bruikbare exploits scheidt van geloofwaardige maar foutieve aanvalsanalyses die door AI-modellen worden geproduceerd. De aanpak is ontworpen om te garanderen dat elk bevestigd rapport correspondeert met een werkende exploit in plaats van een plausibel klinkende claim.

Google startte PageBreak als pilot in november 2025 en maakte er in januari 2026 een formeel project van. Het Product Security-team van het bedrijf zei dat het systeem XSS-kwetsbaarheden vond op gevoelige bedrijfsdomeinen. Google heeft de getroffen applicaties niet genoemd of een uitsplitsing naar ernst bekendgemaakt; het gerapporteerde cijfer dekt de webapplicatie-omgeving als geheel.

Speciale Validators Houden False Positives Vrijwel Op Nul

In plaats van elke waarschuwing rechtstreeks naar ingenieurs te sturen, stuurt PageBreak elke kandidaat-kwestie een speciale validator. Voor een XSS-kwetsbaarheid injecteert de validator JavaScript in de betreffende pagina en observeert of de code wordt uitgevoerd. Google zei dat dit proces false positives vrijwel op nul houdt en voorkomt dat ongeteste claims de productteams bereiken ter beoordeling.

Het systeem valideert meer dan browserscripts. Aanvullende controles bepalen of geïnjecteerde invoer databasequery's wijzigt, bestanden blootstelt via path traversal of code-uitvoering activeert, terwijl een aparte validator verzoeken onderzoekt die interne diensten kunnen bereiken. Deze controles laten PageBreak meerdere aanvalsklassen beoordelen terwijl rapporten gericht blijven op werkende paden. Elke kandidaat vereist een onafhankelijk bewijs voordat ingenieurs het als een kwetsbaarheid behandelen.

De meeste scans draaien op Gemini 3.1 Pro of Gemini 3.5 Flash, maar de exploitcontroles worden uitgevoerd door aparte tools; de validators komen niet van de AI-agent zelf. Google herhaalt pogingen omdat modellen een veelbelovende route kunnen verlaten of een aanvalspad kunnen volgen dat onder echte applicatieomstandigheden faalt.

Ongeverifieerde resultaten verlaten de interne beveiligingsworkflow niet als bevestigde bugs. Teams kunnen ze in plaats daarvan gebruiken om toekomstige scans te verfijnen of extra validators te maken. Het onderscheid is belangrijk omdat taalmodellen gedetailleerde beveiligingsverhalen kunnen produceren die overtuigend klinken maar mogelijk niet reproduceerbaar zijn bij het testen tegen een echte applicatie — en op schaal bepaalt dat verschil of AI-gegenereerde bevindingen engineeringtijd besparen of juist verbruiken in triage.

Twee Kwetsbaarheden Gevonden in High-Assurance Framework-apps

Op 4 september had PageBreak twee XSS-kwetsbaarheden geïdentificeerd onder honderden applicaties gebouwd op Googles high-assurance webframeworks. Beide gevallen betroffen interne applicaties of debug-endpoints waar bepaalde beschermingen ontbraken. Het resultaat laat zien hoe die frameworkbeveiligingen presteren onder herhaalde geautomatiseerde scans. Het frameworkaantal staat los van en is niet inbegrepen in de meer dan 500 bevindingen in Googles bredere applicatie-omgeving.

PageBreak kan codepaden tussen diensten inspecteren via de bedrijfsrepository. Beveiligingsdata van live webverkeer kan een opgevraagde pagina verbinden met de relevante broncode, en bestaande scanners bieden geauthenticeerde toegang tot interne sites.

Die omgeving onderscheidt PageBreak van een publieke model. Externe onderzoekers kunnen doorgaans geen toegang krijgen tot Googles code, verkeersdata of beschermde testsystemen. PageBreak weerspiegelt daardoor een interne beveiligingsworkflow met diepgaande operationele toegang, en het aantal bevindingen laat niet zien dat een andere organisatie dezelfde resultaten zou kunnen behalen door alleen Gemini te draaien.

Reparaturworkflows: CodeMender-integratie Gepland

Google plannpt PageBreak nauwer te koppelen aan CodeMender, een agent die is ontworpen om beveiligingsfixes te genereren. Productteams kunnen dan een voorgestelde reparatie beoordelen naast een bevestigde kwetsbaarheid — een regeling die de cirkel van ontdekking naar fix zou sluiten. Het bedrijf zei dat deze combinatie de werkdruk kan verminderen die ontstaat door een groot volume aan geverifieerde bevindingen, hoewel er geen tijdschema voor de integratie werd gegeven.

Vergelijkbare verificatieproblemen treffen cryptosoftware, waar AI-tools grote aantallen plausibele beveiligingsrapporten kunnen genereren. De Ethereum Foundation heeft aparte reviewers gebruikt om bevindingen van AI-agents te reproduceren, en een Bitcoin Red Team-scan wees uit dat slechts 24,7% van de destijds gerapporteerde problemen reproduceerbare bewijzen had.

Google heeft niet gezegd of PageBreak beschikbaar zal worden gesteld aan externe projecten.

Bron: Blockonomi, gebaseerd op Googles officiële PageBreak-aankondiging.