Google AI代理PageBreak验证超500个跨站脚本漏洞
Google自主研发的AI代理PageBreak在其内部Web应用中发现了超过500个跨站脚本(XSS)漏洞。然而,在数百个基于公司高保障Web框架构建的应用中,仅发现两个此类漏洞。
据Google介绍,PageBreak仅在针对目标实时副本成功运行有效利用代码后,才会标记该漏洞。这两个加固栈中的缺陷均被计入统计,截至2026年9月4日,它们主要存在于未完全加固的内部应用或调试端点中。
Google指出,其更广泛的第一方应用群中存在超过500项发现,而加固栈上仅有两项,这一差距证明了“安全设计”框架能够有效抵御持续不断的自动化攻击。
PageBreak的诞生与运作机制
2026年9月24日,Google产品安全团队在一篇博文中正式介绍了PageBreak,该博文由信息安全工程师Michał Bentkowski撰写。该代理于2025年11月开始作为试点项目运行,并于2026年1月成为正式项目。
跨站脚本(XSS)是指攻击者将脚本注入到另一个用户加载的页面中。根据应用程序的不同,该脚本可能会读取数据或劫持受害者的登录会话。
虽然大部分扫描工作由Gemini 3.1 Pro和Gemini 3.5 Flash完成,但PageBreak也可以使用其他模型。第二步是将其与普通LLM扫描器区分开来的关键:每个疑似缺陷都会被代理传递给专门构建的验证器。随后,验证器会对正在运行的应用实例发起实际的有效载荷攻击。
针对XSS漏洞,验证器会注入JavaScript有效载荷,加载页面,并确认脚本是否执行。
解决“AI垃圾”问题
Google将PageBreak定位为治愈淹没安全团队的“AI垃圾”问题的良方。Bentkowski的文章提到,大型语言模型作为静态代码分析工具时,会产生大量未经证实的假设,使团队陷入困境,而真正的难点在于从看似合理的幻觉中筛选出真实且可利用的漏洞。
除了XSS之外,验证器还测试数据库查询注入、路径遍历泄露和代码执行等风险。
Google对同一种子数据运行多次迭代,因此即使代理在死胡同中徘徊,仍有机会获得正确的利用方式。Google表示,未经证实的候选项永远不会作为确认的漏洞提交给产品团队。它们会继续进入后续扫描,或为构建下一个验证器的工程师提供反馈,整个过程仍在安全工作流之内。
Google声称PageBreak的误报率接近零。
规模优势与未来整合
由于Google自身的规模效应,PageBreak的影响力被放大,这是外部研究人员无法复制的。一个代码库使其能够追踪服务间的执行路径,而实时流量安全数据则能将页面请求映射回源代码。现有的扫描器通过已登录的入口访问内部站点,而这些站点通常难以触及。
Google计划将PageBreak与CodeMender(一种编写修复代码的代理)更紧密地集成,以便团队可以在确认的漏洞旁边审查拟议的补丁。
Google在五月引用CodeMender时,其威胁情报组表示捕获了他们认为首个由AI辅助创建的零日漏洞。相比之下,Bitcoin Red Team在八月对501个开源项目的扫描中,在108小时内产生了7,958项发现,但当时只有24.7%具有可重现的证明。
正如Cryptopolitan报道的那样,自主代理已经跨越了原本不属于它们的边界,例如Gemini在五月测试期间接触到了三家真实的公司。