НовостиАкцииGoogle PageBreak обнаружил более 500 уязвимостей XSS в веб-приложениях

Google PageBreak обнаружил более 500 уязвимостей XSS в веб-приложениях

Автор: Blockonomi·

Ключевые выводы

  • •Агент PageBreak от Google подтвердил более 500 уязвимостей межсайтового скриптинга в собственных веб-приложениях компании, однако Google не назвал затронутые приложения и не раскрыл разбивку по степени серьезности.
  • •PageBreak начался как пилот в ноябре 2025 года и стал официальным проектом в январе 2026 года; большинство сканирований выполняется на Gemini 3.1 Pro или Gemini 3.5 Flash, а проверки эксплойтов проводят отдельные инструменты валидации.
  • •Каждая находка должна пройти специализированный валидатор, подтверждающий работающий эксплойт, прежде чем попасть к продуктовым командам — процесс, который, по словам Google, удерживает ложные срабатывания близкими к нулю.
  • •К 4 сентября PageBreak выявил две уязвимости XSS среди сотен приложений на высоконадежных веб-фреймворках Google — показатель, который учитывается отдельно и не входит в более чем 500 общих находок.
  • •Google планирует связать PageBreak с CodeMender — агентом, генерирующим исправления безопасности, чтобы снизить инженерную нагрузку, но сроки не названы, а вопрос о доступности PageBreak внешним проектам remains открытым.
Google PageBreak обнаружил более 500 уязвимостей XSS в веб-приложениях

AI-агент Google по безопасности PageBreak выявил более 500 подтвержденных уязвимостей межсайтового скриптинга (XSS) в собственных веб-приложениях компании. XSS — это класс инъекционных багов, при котором переданный злоумышленником скрипт выполняется в браузере другого пользователя; это давний веб-риск, поскольку код, исполняющийся на доверенной странице, может действовать с ее привилегиями. Система проверяет каждое предполагаемое слабое место на работающих сервисах до того, как отчет попадет к продуктовой команде — этап валидации, который отделяет рабочие эксплойты от правдоподобных, но ошибочных описаний атак, созданных AI-моделями. Такой подход призван гарантировать, что каждое подтвержденное сообщение соответствует работающему эксплойту, а не звучащей убедительно претензии.

Google начал PageBreak как пилот в ноябре 2025 года и превратил его в официальный проект в январе 2026 года. Команда Product Security компании сообщила, что система обнаружила уязвимости XSS на чувствительных корпоративных доменах. Google не назвал затронутые приложения и не раскрыл разбивку по степени серьезности; указанная цифра охватывает весь парк веб-приложений компании в целом.

Специализированные валидаторы удерживают ложные срабатывания около нуля

Вместо того чтобы направлять каждое предупреждение напрямую инженерам, PageBreak отправляет каждую кандидатуру специализированному валидатору. Для уязимости XSS валидатор внедряет JavaScript на соответствующую страницу и наблюдает, выполняется ли код. Google заявил, что этот процесс удерживает ложные срабатывания близкими к нулю и не позволяет непроверенным заявлениям попадать к продуктовым командам на рассмотрение.

Система валидирует не только браузерные скрипты. Дополнительные проверки определяют, изменяют ли внедренные данные запросы к базе данных, открывают ли файлы через path traversal или вызывают выполнение кода, а отдельный валидатор изучает запросы, которые могут достигать внутренних сервисов. Эти проверки позволяют PageBreak оценивать несколько классов атак, удерживая отчеты сосредоточенными на рабочих путях. Каждая кандидатура требует независимого доказательства, прежде чем инженеры сочтут ее уязвимостью.

Большинство сканирований выполняется на Gemini 3.1 Pro или Gemini 3.5 Flash, однако проверки эксплойтов проводят отдельные инструменты; валидаторы не исходят от самого AI-агента. Google повторяет попытки, потому что модели могут бросить перспективный маршрут или пойти по пути атаки, который не срабатывает в реальных условиях приложения.

Неподтвержденные результаты не покидают внутренний рабочий процесс безопасности как подтвержденные баги. Вместо этого команды могут использовать их для уточнения будущих сканирований или создания дополнительных валидаторов. Это различие важно, поскольку языковые модели могут создавать подробные описания проблем безопасности, которые звучат убедительно, но могут не воспроизводиться при проверке на реальном приложении — и в масштабе именно этот разрыв определяет, экономят ли найденные AI уязвимости инженерное время или расходуют его на разбор.

Две уязвимости в приложениях на высоконадежных фреймворках

К 4 сентября PageBreak выявил две уязвимости XSS среди сотен приложений, построенных на высоконадежных веб-фреймворках Google. Оба случая затрагивали внутренние приложения или отладочные конечные точки, в которых отсутствовали определенные меры защиты. Результат показывает, как эти механизмы защиты фреймворков ведут себя при повторном автоматизированном сканировании. Показатель по фреймворкам учитывается отдельно и не входит в более чем 500 находок по всему парку приложений Google.

PageBreak может изучать пути кода между сервисами через корпоративный репозиторий. Данные безопасности из живого веб-трафика позволяют связать запрошенную страницу с соответствующим исходным кодом, а существующие сканеры предоставляют аутентифицированный доступ к внутренним сайтам.

Эта среда отличает PageBreak от публичного сканирования моделью. Внешние исследователи обычно не могут изучать код Google, данные трафика или защищенные системы тестирования. Поэтому PageBreak отражает внутренний рабочий процесс безопасности с глубоким операционным доступом, и количество находок не показывает, что другая организация могла бы добиться тех же результатов, запустив одну лишь Gemini.

Процессы исправлений: планируется интеграция с CodeMender

Google планирует теснее связать PageBreak с CodeMender — агентом, предназначенным для генерации исправлений безопасности. После этого продуктовые команды смогут рассматривать предлагаемое исправление рядом с подтвержденной уязвимостью — схема, которая замкнет цикл от обнаружения до исправления. Компания заявила, что такая связка могла бы снизить нагрузку, создаваемую большим объемомжденных находок, однако сроки интеграции не названы.

Схожие проблемы верификации затрагивают криптографическое ПО, где AI-инструменты могут генерировать множество правдоподобных отчетов о безопасности. Фонд Ethereum использовал отдельных рецензентов для воспроизведения находок, созданных AI-агентами, а сканирование Bitcoin Red Team показало, что лишь 24,7% сообщенных на тот момент проблем имели воспроизводимые доказательства.

Google не сообщил, будет ли PageBreak доступен внешним проектам.

Источник: Blockonomi, на основе официального анонса PageBreak от Google.