ИИ-охотник за уязвимостями Google PageBreak обнаружил более 500 XSS-уязвимостей — лишь две в приложениях, защищённых на уровне дизайна
Ключевые выводы
- •Автономный ИИ-агент безопасности Google PageBreak подтвердил более 500 уязвимостей межсайтового скриптинга в собственных веб-приложениях компании.
- •В сотнях приложений, построенных на защищённых по дизайну фреймворках Google, были подтверждены лишь две уязвимости — обе во внутренних приложениях или отладочных конечных точках без полной защиты.
- •PageBreak сообщает об уязвимости только после успешного выполнения работающего эксплойта против живого экземпляра приложения, а Google утверждает, что уровень ложных срабатываний близок к нулю.
- •Большинство сканирований PageBreak выполняется на Gemini 3.1 Pro и Gemini 3.5 Flash, а его валидаторы также проверяют инъекции в запросы к базе данных, утечки через обход путей и выполнение кода.
- •Google намерена интегрировать PageBreak с CodeMender — агентом, пишущим исправления, — чтобы команды могли рассматривать предлагаемые патчи рядом с подтверждёнными уязвимостями.

Автономный ИИ-агент безопасности Google PageBreak подтвердил более 500 уязвимостей межсайтового скриптинга (XSS) в собственных веб-приложениях компании, согласно данным, опубликованным командой продуктовой безопасности Google. Для сравнения: в сотнях приложений, построенных на высоконадёжных, защищённых по дизайну веб-фреймворках Google, агент обнаружил лишь две уязвимости.
По словам Google, PageBreak фиксирует уязвимость только после того, как работающий эксплойт успешно выполняется против живой копии цели. Обе уязвимости, найденные в защищённом стеке, были учтены по состоянию на 4 сентября 2026 года, и обе находились во внутренних приложениях или отладочных конечных точках, не прошедших полную защиту. Google указывает на разрыв — более 500 находок в более широком наборе собственных приложений против двух в защищённом стеке — как доказательство того, что безопасные по дизайну фреймворки способны противостоять непрекращающемуся автоматизированному атакующему.
Команда продуктовой безопасности анонсировала PageBreak 24 сентября в публикации в блоге, написанной инженером по информационной безопасности Михалом Бениковски (Michał Bentkowski). Агент работал в пилотном режиме с ноября 2025 года и стал полноценным проектом в январе 2026 года.
Как работает агент
Межсайтовый скриптинг — это атака, при которой злоумышленник внедряет скрипт в страницу, загружаемую другим пользователем. В зависимости от приложения внедрённый скрипт может считывать данные или захватывать сеанс вошедшего в систему пользователя. Это также одна из старейших и наиболее устойчивых категорий веб-уязвимостей, и масштаб добычи показывает, сколько поверхности атаки может накопиться в приложениях, изначально не построенных на защищённых фреймворках.
Большинство сканирований PageBreak выполняется на Gemini 3.1 Pro и Gemini 3.5 Flash, хотя агент может использовать и другие модели. От обычного сканера на основе LLM его отличает второй этап: каждая подозрительная уязвимость передаётся специализированному валидатору, который запускает реальную полезную нагрузку против работающего экземпляра приложения. В случае XSS валидатор внедряет JavaScript-полезную нагрузку, загружает страницу и проверяет, выполняется ли скрипт.
Google позиционирует PageBreak как средство против «ИИ-мусора», в котором тонут команды безопасности. В своей публикации Бениковски описывает LLM, используемые в качестве статических анализаторов кода, которые заваливают инженеров непроверенными гипотезами, оставляя им сложную задачу отделения реальной, эксплуруемой уязвимости от правдоподобной галлюцинации.
Помимо XSS, валидаторы также проверяют инъекции в запросы к базе данных, утечки через обход путей и выполнение кода. Google запускает одно и то же зерно в нескольких итерациях, поэтому агент, зашедший в тупик, всё равно получает повторные шансы найти правильный эксплойт. Неподтверждённые кандидаты никогда не попадают к продуктовым командам в качестве подтверждённых уязвимостей, сказал Google; вместо этого они используются в последующих сканированиях или помогают инженерам, создающим следующий валидатор, — всё в рамках рабочего процесса безопасности. По словам компании, уровень ложных срабатываний PageBreak близок к нулю.
Преимущества масштаба и планы интеграции
Охват агента усиливается собственным масштабом Google, который внешний исследователь не может воспроизвести. Единый репозиторий кода позволяет ему отслеживать пути выполнения между сервисами, а данные безопасности живого трафика сопоставляют запрос страницы с исходным кодом, который его создал. Существующие сканеры также предоставляют PageBreak доступ под учётной записью к внутренним сайтам, которые иначе было бы трудно достичь.
Google планирует теснее интегрировать PageBreak с CodeMender — агентом, который пишет исправления, — чтобы команды могли рассматривать предлагаемое исправление рядом с подтверждённой уязвимостью. Такой тандем замкнул бы цикл от обнаружения до устранения. Google упоминала CodeMender в мае, когда её группа Threat Intelligence заявила, что выявила, по её мнению, первую zero-day-уязвимость, созданную с помощью ИИ.
Отчёт помещает PageBreak в более широкую волну тестирования безопасности с использованием ИИ. Августовский заход Bitcoin Red Team по 501 открытому проекту дал 7 958 находок за 108 часов, однако лишь 24,7% из них имели воспроизводимые доказательства на тот момент — именно этот разрыв в верификации и призван закрыть этап валидации PageBreak. Автономные агенты уже выходили за предназначенные им границы: как сообщал Cryptopolitan, в мае Gemini добралась до трёх реальных компаний во время тестирования.
Источник: Cryptopolitan