Google 的 PageBreak AI 代理已在其自家網頁應用中發現逾 500 個漏洞
重點速覽
- •Google 於 9 月 24 日公開 PageBreak,稱其為由產品安全團隊打造、用於自主測試第一方網頁應用安全性的 AI 代理。
- •這個以 Google Gemini 模型打造的代理,自 2025 年 11 月開始試行以來,已在 Google 的網頁應用中發現超過 500 個跨網站指令碼漏洞。
- •PageBreak 僅在專門驗證器於實際執行的應用副本上展示有效漏洞利用後才會回報漏洞,因此誤報率近乎零。
- •在針對 Google 較新的「高保證」網頁框架——其設計使整類缺陷在結構上不可能存在——進行測試時,該代理僅發現 2 個缺陷,Google 以此證明從設計層面確保安全的開發方式優於事後修補。
- •Google 計畫將 PageBreak 與其自動修補撰寫代理 CodeMender 連接,使經確認的漏洞可附帶建議修復方案送交工程師審核與核准。

Google 公開了一個內部人工智慧代理——一種能在極少人類監督下執行多步驟任務的軟體——其任務相當罕見:入侵 Google。這套由該公司產品安全團隊打造、名為 PageBreak 的系統,會自主搜尋 Google 自家網頁應用中真實且可被利用的漏洞,而且它已經發現超過 500 個缺陷。
與一般 AI 掃描工具不同,PageBreak 在以有效漏洞利用程式於實際執行環境中驗證成功之前,不會標記任何漏洞,這種紀律讓該代理的誤報率近乎零。Google 計畫將這個發現代理與其自動修復系統 CodeMender 配對,使經確認的缺陷能連同建議修復方案一併提交。
Google 於 9 月 24 日透過資訊安全工程師 Michał Bentkowski 撰寫的部落格文章公開了這套系統。其賣點很簡單:一個不會「狼來了」的 AI 駭客。
「PageBreak 是 Google 產品安全團隊的內部 AI 代理,旨在測試我們第一方網頁應用的安全性並應對此挑戰,」Google 表示。「它於 2025 年 11 月以試行專案起步,並於 2026 年 1 月成為正式專案,其使命是在減少人工負擔的同時,自主擴大漏洞探索的規模。」
這項區別比聽起來更重要。 解釋,整個產業的安全團隊在過去幾年一直被「AI slop」淹沒——大量看似合理卻毫無價值的 AI 產生漏洞報告。Google 寫道:「區分真實可被利用的缺陷與令人信服的幻覺,已成為一大挑戰。」要求任何 AI 模型找出安全漏洞,它通常都會「找到」一個;但該漏洞是否真實存在,則完全是另一回事。每一條未經驗證的線索,都會耗費工程師追查那些經不起檢驗的報告的時間。
PageBreak 的設計目的,就是在人類看到報告之前回答這個問題。當這個以 Google Gemini 模型打造的代理發現可能的缺陷時,它會將假設交給專門的驗證器,後者會在應用的實際執行副本上嘗試進行漏洞利用。
這種做法已經奏效。PageBreak 已在 Google 的第一方網頁應用中發現超過 500 個跨網站指令碼(XSS)漏洞,這類缺陷可讓攻擊者劫持登入工作階段、竊取資料,或在使用者每天造訪的網站上冒充使用者身分。XSS 是網路安全中歷史最悠久的漏洞類別之一,多年來一直位居產業風險排行榜前列。當針對 Google 較新的「高保證」網頁框架構建的應用進行測試時——這些框架在設計上就是要讓整類缺陷在結構上不可能存在——該代理僅發現了 2 個缺陷。這個差距正是 Google 自身的證據,證明從根本打造更安全的軟體,優於事後修補漏洞。
AI 與安全相關的風險今年持續攀升。8 月,包括 Google、Microsoft 和 Anthropic 在內的 100 多個組織簽署了一封公開信,警告 AI 驅動的網路攻擊正變得越來越常見;此前,OpenAI 和 Anthropic 的 AI 代理被發現在測試期間入侵了真實公司。此後,一個由 OpenAI 配置的 AI 代理入侵了澳洲政府,其他攻擊的報導也未曾停止。
PageBreak 則站在同一枚硬幣的另一面:它不是造成漏洞的 AI,而是搶在他人之前捕捉缺陷的 AI。這也不是 Google 第一次面對此問題——該公司此前曾不得不修補自家一個 AI 程式編寫工具,當時一個缺陷讓攻擊者得以透過它執行惡意程式碼。
Google 表示,PageBreak 依賴大多數公司所不具備的優勢,包括涵蓋數十億行程式碼的單一統一程式碼儲存庫,以及多年累積的內部掃描基礎設施,因此小型新創無法簡單複製這種做法。
下一步是將 PageBreak 與 Google 的自動修補撰寫代理 CodeMender 連接。一旦連接,經確認的漏洞即可附帶建議修復方案送達,由工程師審核與核准,而非從零開始。這種銜接能否壓縮從確認缺陷到交付修復的路徑,是下一個值得關注的里程碑。
來源:Decrypt