PageBreak گوگل بیش از ۵۰۰ آسیبپذیری XSS را در برنامههای وب خود کشف کرده است
گوگل اعلام کرده که عامل امنیتی هوش مصنوعی PageBreak آن بیش از ۵۰۰ آسیبپذیری اسکریپتگذاری بینسایتی (XSS) را در برنامههای وب شرکت کشف کرده است.
خلاصه
گوگل میگوید PageBreak پیش از ارسال گزارشها به تیمهای محصول، نقصهای مشکوک را در برنامههای در حال اجرا آزمایش میکند.
این عامل از مدلهای Gemini برای اکثر اسکنها و ابزارهای جداگانه برای تأیید عملکرد حمله استفاده میکند.
برنامههای ساختهشده با چارچوبهای با قابلیت اطمینان بالای گوگل تا ۴ سپتامبر دو یافته XSS داشتند.
گوگل قصد دارد PageBreak را بهطور نزدیکتری با CodeMender که راهحلهای امنیتی تولید میکند، ادغام کند.
تیم امنیت محصول گوگل اعلام کرد که PageBreak در نوامبر ۲۰۲۵ بهصورت پروژه آزمایشی آغاز شد و در ژانویه ۲۰۲۶ به یک پروژه رسمی تبدیل گردید. این ابزار برنامههای وب داخلی گوگل را آزمایش میکند و حتی در دامنههای حساس شرکت نیز آسیبپذیریهای XSS را کشف کرده است. گوگل در اطلاعیه خود نام برنامههای تحت تأثیر را افشا نکرده است.
XSS زمانی رخ میدهد که یک برنامه به اجرای اسکریپت مهاجم در مرورگر کاربر دیگر اجازه دهد. بسته به نوع برنامه و دسترسی مهاجم، این نقص میتواند منجر به نشت داده یا انجام اقدامات از طریق جلسه کاربر تحت تأثیر شود. گوگل بیش از ۵۰۰ یافته را در برنامههای خود گزارش کرده است، اما توزیع آنها بر اساس محصول یا شدت ارائه نشده است.
روش تأیید نقصهای مشکوک توسط PageBreak
بهجای ارسال همه نقصهای مشکوک به تیمهای محصول، PageBreak هر نامزد را به یک معتبرساز تخصصی ارجاع میدهد. برای یافتن XSS، این معتبرساز یک بارگذاری اسکریپت جاوااسکریپت را درج کرده، صفحه تحت تأثیر را بارگذاری میکند و اجرای اسکریپت را بررسی میکند. گوگل اعلام کرده که این مرحله اعتبارسنجی نرخ مثبتهای کاذب را تقریباً صفر نگه داشته است.
این عامل میتواند انواع دیگر نقصها را نیز آزمایش کند. بر اساس گفتههای گوگل، معتبرسازهای آن بررسی میکنند که آیا ورودی تزریقشده تغییری در پرسوجوی پایگاه داده ایجاد میکند، آیا برنامه فایلی را از طریق پیمایش مسیر نمایش میدهد یا آیا امکان اجرای کد وجود دارد. بررسی جداگانهای نیز بر روی درخواستهای ارسالی برنامه به سرویسهای داخلی انجام میشود.
ممکن است این مطلب نیز برای شما جالب باشد: هاب کازموس پس از حمله نیوترون، ۱٫۲۳ میلیون ATOM را امن کرد
اکثر اسکنهای PageBreak از مدلهای Gemini از جمله Gemini 3.1 Pro و Gemini 3.5 Flash استفاده میکنند، هرچند گوگل اعلام کرده که این عامل با مدلهای مختلفی نیز سازگان دارد. خود معتبرسازها توسط عامل هوش مصنوعی نوشته نشدهاند. گوگل همچنین عاملها را چندین بار اجرا میکند، زیرا یک مدل ممکن است پیش از یافتن مسیر کاربردی حمله، مسیرهای غیرمحصولی را دنبال کند.
گوگل فرآیند اعتبارسنجی را در پاسخ به مشکلی که کادر امنیتیاش با آن مواجه شده بود توسعه داده است: گزارشهای تولیدشده توسط هوش مصنوعی میتوانند مسیرهای حملهای مقنعی را توصیف کنند که در تست عملی شکست میخورند. در فرآیند PageBreak، نامزدهای تأییدنشده در گردش کار تیم امنیتی باقی میمانند؛ میتوانند در اسکنهای بعدی راهنما باشند یا به مهندسان در ساخت معتبرسازهای جدید کمک کنند، اما گوگل اعلام کرده که بهعنوان باگهای تأییدشده به تیمهای محصول ارسال نمیشوند.
PageBreak دو نقص در برنامههای محافظتشده کشف کرد
گوگل اعلام کرد که در میان صدها برنامه ساختهشده با چارچوبهای وب با قابلیت اطمینان بالای گوگل، PageBreak تا ۴ سپتامبر دو آسیبپذیری XSS شناسایی کرده است. هر دو مورد در برنامههای داخلی یا نقاط پایانی اشکالزدایی با شکافهایی در محافظت امنیتی محدود شدهاند. این آمار مربوط به آن گروه از برنامههاست؛ در حالی که رقم بیش از ۵۰۰ یافته، شامل کل برنامههای وب اولیه گوگل است.
نتیجهی این چارچوب به گوگل راهی برای آزمودن مقاومت طراحی برنامههایش در برابر اسکنهای مکرر میدهد. PageBreak همچنین دسترسی به ابزارهای داخلی شرکت دارد که به آن کمک میکند برنامهها را در مقیاس بزرگ بررسی کند. گوگل اعلام کرده است که مخزن کد آن به این عامل اجازه میدهد مسیرهایی را در سراسر سرویسها دنبال کند، در حالی که دادههای امنیتی حاصل از ترافیک وب زنده میتوانند صفحهی درخواستشده را به کد منبع مربوطه متصل کنند. اسکنرهای موجود به آن دسترسی احراز هویتشده به وبسایتهای داخلی میدهند که برای پژوهشگران خارجی بررسیشان دشوار است.
این منابع به توضیح دامنهی یافتههای گوگل کمک میکنند، بدون آنکه این تصور را القا کنند که سازمان دیگری میتواند فقط با اجرای یک مدل جمینی نتایج مشابهی بهدست آورد. تعداد گزارششدهی PageBreak از اسکنهای انجامشده روی برنامههای گوگل با دسترسی به کد، دادههای ترافیک و سیستمهای آزمون گوگل حاصل شده است.
تیمهای رمزنگاری نیز با بار کاری مشابهی در زمینهی تأیید مواجهاند.
مشکل بررسی گزارشهای امنیتی تولیدشده توسط هوش مصنوعی در نرمافزارهای رمزنگاری نیز ظاهر شده است. در ژوئیه، تحقیقات امنیتی بنیاد اتریوم فرآیندی را توصیف کردند که در آن عوامل یافتههای بالقوه را توسعه میدهند و بررسیکنندگان جداگانه تلاش میکنند آنها را بازتولید کنند. این بنیاد یک آسیبپذیری تأییدشده در libp2p را گزارش کرد که بعداً بهعنوان CVE-2026-34219 منتشر شد، در عین حال هشدار داد که گزارشهای قابلقبول ممکن است شامل کد غیرقابلدسترس یا شرایط حملهای باشند که در عمل وجود ندارند.
برای تیمهایی که با وجوه کاربران رمزنگاری سروکار دارند، تفاوت بین یک مسئلهی بالقوه و یک آسیبپذیری قابلاستفاده، بر سرعت تبدیل گزارش به رفع آن تأثیر میگذارد. اسکن تیم قرمز بیتکوین در آگوست، پس از ۱۰۸ ساعت، ۷۹۵۸ یافته را در ۵۰۱ پروژهی متنباز ثبت کرد. در آن زمان، ۲۴٫۷٪ از این یافتهها دارای اثباتهای بازتولیدپذیر بودند؛ و این شمار کلی نشاندهندهی ۷۹۵۸ آسیبپذیری قابلاستفادهی تأییدشده نبود.
گزارشهای قبلی دربارهی جوایز خطای رمزنگاری نیز بار بررسی مشابهی را توصیف کردهاند. باری پلنکت، همرئیس اجرایی لابراتوار کازموس، در آوریل گفت که تعداد ارسالیها به برنامهی آنها نسبت به سال گذشته ۹۰۰٪ افزایش یافته است که شامل گزارشهای معتبر و نامعتبر میشود. PageBreak یک ابزار داخلی گوگل است و گوگل اعلام نکرده است که این ابزار برای پروژههای رمزنگاری در دسترس است.
گوگل قصد دارد یافتهها را با راهحلها تطبیق دهد.
حتی پس از محدود کردن گزارشها به یافتههای تأییدشده، گوگل اعلام کرده است که تیمهای محصول آن همچنان حجم بالایی از کارهای امنیتی دریافت میکنند. بنابراین PageBreak با سایر پروژههای گوگل، از جمله CodeMender — عاملی که راهحلهای باگ را تولید میکند — همکاری میکند. گوگل قصد دارد این ارتباط را تقویت کند تا تیمهای محصول بتوانند راهحلهای پیشنهادی را همراه با آسیبپذیریهای تأییدشده بررسی کنند.
برای اطلاعات بیشتر: هاب کازموس پس از حملهی نیوترون ۱٫۲۳ میلیون ATOM را امن نگه داشت.


