谷歌AI漏洞猎手PageBreak已验证500多个XSS漏洞,安全设计框架应用中仅发现两个
要点速览
- •谷歌的自主安全代理PageBreak已在该公司第一方Web应用中验证了500多个跨站脚本漏洞。
- •在数百个基于谷歌安全设计框架构建的应用中仅确认了两个漏洞,且均位于未完全加固的内部应用或调试端点中。
- •PageBreak只有在可用漏洞利用成功攻击应用运行实例后才会报告漏洞,谷歌称其误报率接近于零。
- •大多数PageBreak扫描由Gemini 3.1 Pro和Gemini 3.5 Flash运行,其验证器还会测试数据库查询注入、路径遍历泄露和代码执行。
- •谷歌计划将PageBreak与编写修复程序的CodeMender代理集成,使团队能够在已确认漏洞旁审查拟议补丁。

根据谷歌产品安全团队公布的细节,谷歌的自主安全代理PageBreak已在该公司第一方Web应用中验证了500多个跨站脚本(XSS)漏洞。相比之下,该代理在数百个基于谷歌高保障、安全设计Web框架构建的应用中仅发现两个漏洞。
谷歌表示,PageBreak只有在一个可用的攻击载荷成功运行于目标应用的实时副本之后才会标记漏洞。加固框架上发现的两个漏洞统计截至2026年9月4日,且均位于未完全加固的内部应用或调试端点中。谷歌将这一差距——第一方应用总体中超过500项发现与加固框架上的两个发现——作为安全设计框架能够抵御持续自动化攻击的证据。
产品安全团队于9月24日在信息安全工程师Michał Bentkowski撰写的一篇博客文章中公布了PageBreak。该代理自2025年11月起作为试点运行,并于2026年1月成为正式项目。
该代理的工作原理
跨站脚本(XSS)是一种攻击方式,攻击者将脚本注入到其他用户加载的页面中。根据应用的不同,注入的脚本可以读取数据或劫持受害者的登录会话。它也是最古老、最持久的Web漏洞类别之一,而这一发现规模说明了未从一开始就采用加固框架构建的应用会积累多大的攻击面。
大多数PageBreak扫描由Gemini 3.1 Pro和Gemini 3.5 Flash完成,但该代理也可以使用其他模型。它与基于LLM的传统扫描器的区别在于其第二阶段:每个疑似漏洞都会交给一个专门构建的验证器,由验证器向应用运行实例发起实际载荷。针对XSS,验证器会注入JavaScript载荷、加载页面,并确认脚本是否执行。
谷歌将PageBreak定位为解决淹没安全团队的“AI垃圾输出”的良方。Bentkowski的文章描述了作为静态代码分析器部署的LLM以未经验证的假设淹没工程师,使得从看似合理的幻觉中甄别出真实可利用漏洞成为难题。
除XSS之外,验证器还会测试数据库查询注入、路径遍历泄露和代码执行。谷歌对同一种子进行多次迭代运行,因此即使代理误入死胡同,仍有多次机会找到正确的漏洞利用方式。谷歌表示,未经验证的候选结果永远不会作为已确认漏洞提交给产品团队;相反,它们会用于后续扫描或为构建下一个验证器的工程师提供参考,全程都在安全工作流程之内。该公司称PageBreak的误报率接近于零。
规模优势与集成计划
该代理的覆盖范围因谷歌自身的规模而放大,这是外部研究人员无法复制的。单一的代码存储库使其能够跨服务追踪执行路径,而实时流量安全数据可将页面请求映射回生成该请求的源代码。现有扫描器还赋予PageBreak对原本难以访问的内部站点的登录权限。
谷歌计划将PageBreak与编写修复程序的代理CodeMender更紧密地集成,使团队能够在已确认漏洞旁审查拟议补丁——这一组合将打通从检测到修复的闭环。谷歌曾在5月提及CodeMender,当时其威胁情报小组表示已发现其认为的首个借助AI辅助创建的零日漏洞利用。
该报告将PageBreak置于更广泛的AI驱动安全测试浪潮之中。Bitcoin Red Team在8月对501个开源项目的扫描在108小时内产生了7,958项发现,但当时其中只有24.7%附有可复现的证明——这一验证缺口正是PageBreak验证器阶段旨在解决的问题。自主代理也曾越过其不应跨越的边界:Cryptopolitan曾报道,Gemini在5月的测试期间访问了三家真实公司。