PageBreak گوگل بیش از ۵۰۰ آسیب‌پذیری XSS را در برنامه‌های وب خود کشف کرده است

Tapbit Wire - Tapbit NewsTapbit Wire·منبع:Crypto.news·
اشتراک‌گذاری

گوگل اعلام کرده که عامل امنیتی هوش مصنوعی PageBreak آن بیش از ۵۰۰ آسیب‌پذیری اسکریپت‌گذاری بین‌سایتی (XSS) را در برنامه‌های وب شرکت کشف کرده است.

خلاصه

  • گوگل می‌گوید PageBreak پیش از ارسال گزارش‌ها به تیم‌های محصول، نقص‌های مشکوک را در برنامه‌های در حال اجرا آزمایش می‌کند.

  • این عامل از مدل‌های Gemini برای اکثر اسکن‌ها و ابزارهای جداگانه برای تأیید عملکرد حمله استفاده می‌کند.

  • برنامه‌های ساخته‌شده با چارچوب‌های با قابلیت اطمینان بالای گوگل تا ۴ سپتامبر دو یافته XSS داشتند.

  • گوگل قصد دارد PageBreak را به‌طور نزدیک‌تری با CodeMender که راه‌حل‌های امنیتی تولید می‌کند، ادغام کند.

تیم امنیت محصول گوگل اعلام کرد که PageBreak در نوامبر ۲۰۲۵ به‌صورت پروژه آزمایشی آغاز شد و در ژانویه ۲۰۲۶ به یک پروژه رسمی تبدیل گردید. این ابزار برنامه‌های وب داخلی گوگل را آزمایش می‌کند و حتی در دامنه‌های حساس شرکت نیز آسیب‌پذیری‌های XSS را کشف کرده است. گوگل در اطلاعیه خود نام برنامه‌های تحت تأثیر را افشا نکرده است.

XSS زمانی رخ می‌دهد که یک برنامه به اجرای اسکریپت مهاجم در مرورگر کاربر دیگر اجازه دهد. بسته به نوع برنامه و دسترسی مهاجم، این نقص می‌تواند منجر به نشت داده یا انجام اقدامات از طریق جلسه کاربر تحت تأثیر شود. گوگل بیش از ۵۰۰ یافته را در برنامه‌های خود گزارش کرده است، اما توزیع آن‌ها بر اساس محصول یا شدت ارائه نشده است.

روش تأیید نقص‌های مشکوک توسط PageBreak

به‌جای ارسال همه نقص‌های مشکوک به تیم‌های محصول، PageBreak هر نامزد را به یک معتبرساز تخصصی ارجاع می‌دهد. برای یافتن XSS، این معتبرساز یک بارگذاری اسکریپت جاوااسکریپت را درج کرده، صفحه تحت تأثیر را بارگذاری می‌کند و اجرای اسکریپت را بررسی می‌کند. گوگل اعلام کرده که این مرحله اعتبارسنجی نرخ مثبت‌های کاذب را تقریباً صفر نگه داشته است.

این عامل می‌تواند انواع دیگر نقص‌ها را نیز آزمایش کند. بر اساس گفته‌های گوگل، معتبرسازهای آن بررسی می‌کنند که آیا ورودی تزریق‌شده تغییری در پرس‌وجوی پایگاه داده ایجاد می‌کند، آیا برنامه فایلی را از طریق پیمایش مسیر نمایش می‌دهد یا آیا امکان اجرای کد وجود دارد. بررسی جداگانه‌ای نیز بر روی درخواست‌های ارسالی برنامه به سرویس‌های داخلی انجام می‌شود.

ممکن است این مطلب نیز برای شما جالب باشد: هاب کازموس پس از حمله نیوترون، ۱٫۲۳ میلیون ATOM را امن کرد

اکثر اسکن‌های PageBreak از مدل‌های Gemini از جمله Gemini 3.1 Pro و Gemini 3.5 Flash استفاده می‌کنند، هرچند گوگل اعلام کرده که این عامل با مدل‌های مختلفی نیز سازگان دارد. خود معتبرسازها توسط عامل هوش مصنوعی نوشته نشده‌اند. گوگل همچنین عامل‌ها را چندین بار اجرا می‌کند، زیرا یک مدل ممکن است پیش از یافتن مسیر کاربردی حمله، مسیرهای غیرمحصولی را دنبال کند.

گوگل فرآیند اعتبارسنجی را در پاسخ به مشکلی که کادر امنیتی‌اش با آن مواجه شده بود توسعه داده است: گزارش‌های تولیدشده توسط هوش مصنوعی می‌توانند مسیرهای حمله‌ای مقنعی را توصیف کنند که در تست عملی شکست می‌خورند. در فرآیند PageBreak، نامزدهای تأییدنشده در گردش کار تیم امنیتی باقی می‌مانند؛ می‌توانند در اسکن‌های بعدی راهنما باشند یا به مهندسان در ساخت معتبرسازهای جدید کمک کنند، اما گوگل اعلام کرده که به‌عنوان باگ‌های تأییدشده به تیم‌های محصول ارسال نمی‌شوند.

PageBreak دو نقص در برنامه‌های محافظت‌شده کشف کرد

گوگل اعلام کرد که در میان صدها برنامه ساخته‌شده با چارچوب‌های وب با قابلیت اطمینان بالای گوگل، PageBreak تا ۴ سپتامبر دو آسیب‌پذیری XSS شناسایی کرده است. هر دو مورد در برنامه‌های داخلی یا نقاط پایانی اشکال‌زدایی با شکاف‌هایی در محافظت امنیتی محدود شده‌اند. این آمار مربوط به آن گروه از برنامه‌هاست؛ در حالی که رقم بیش از ۵۰۰ یافته، شامل کل برنامه‌های وب اولیه گوگل است.

نتیجه‌ی این چارچوب به گوگل راهی برای آزمودن مقاومت طراحی برنامه‌هایش در برابر اسکن‌های مکرر می‌دهد. PageBreak همچنین دسترسی به ابزارهای داخلی شرکت دارد که به آن کمک می‌کند برنامه‌ها را در مقیاس بزرگ بررسی کند. گوگل اعلام کرده است که مخزن کد آن به این عامل اجازه می‌دهد مسیرهایی را در سراسر سرویس‌ها دنبال کند، در حالی که داده‌های امنیتی حاصل از ترافیک وب زنده می‌توانند صفحه‌ی درخواست‌شده را به کد منبع مربوطه متصل کنند. اسکنر‌های موجود به آن دسترسی احراز هویت‌شده به وب‌سایت‌های داخلی می‌دهند که برای پژوهشگران خارجی بررسی‌شان دشوار است.

این منابع به توضیح دامنه‌ی یافته‌های گوگل کمک می‌کنند، بدون آنکه این تصور را القا کنند که سازمان دیگری می‌تواند فقط با اجرای یک مدل جمینی نتایج مشابهی به‌دست آورد. تعداد گزارش‌شده‌ی PageBreak از اسکن‌های انجام‌شده روی برنامه‌های گوگل با دسترسی به کد، داده‌های ترافیک و سیستم‌های آزمون گوگل حاصل شده است.

تیم‌های رمزنگاری نیز با بار کاری مشابهی در زمینه‌ی تأیید مواجه‌اند.

مشکل بررسی گزارش‌های امنیتی تولیدشده توسط هوش مصنوعی در نرم‌افزارهای رمزنگاری نیز ظاهر شده است. در ژوئیه، تحقیقات امنیتی بنیاد اتریوم فرآیندی را توصیف کردند که در آن عوامل یافته‌های بالقوه را توسعه می‌دهند و بررسی‌کنندگان جداگانه تلاش می‌کنند آن‌ها را بازتولید کنند. این بنیاد یک آسیب‌پذیری تأییدشده در libp2p را گزارش کرد که بعداً به‌عنوان CVE-2026-34219 منتشر شد، در عین حال هشدار داد که گزارش‌های قابل‌قبول ممکن است شامل کد غیرقابل‌دسترس یا شرایط حمله‌ای باشند که در عمل وجود ندارند.

برای تیم‌هایی که با وجوه کاربران رمزنگاری سروکار دارند، تفاوت بین یک مسئله‌ی بالقوه و یک آسیب‌پذیری قابل‌استفاده، بر سرعت تبدیل گزارش به رفع آن تأثیر می‌گذارد. اسکن تیم قرمز بیت‌کوین در آگوست، پس از ۱۰۸ ساعت، ۷۹۵۸ یافته را در ۵۰۱ پروژه‌ی متن‌باز ثبت کرد. در آن زمان، ۲۴٫۷٪ از این یافته‌ها دارای اثبات‌های بازتولیدپذیر بودند؛ و این شمار کلی نشان‌دهنده‌ی ۷۹۵۸ آسیب‌پذیری قابل‌استفاده‌ی تأییدشده نبود.

گزارش‌های قبلی درباره‌ی جوایز خطای رمزنگاری نیز بار بررسی مشابهی را توصیف کرده‌اند. باری پلنکت، هم‌رئیس اجرایی لابراتوار کازموس، در آوریل گفت که تعداد ارسالی‌ها به برنامه‌ی آن‌ها نسبت به سال گذشته ۹۰۰٪ افزایش یافته است که شامل گزارش‌های معتبر و نامعتبر می‌شود. PageBreak یک ابزار داخلی گوگل است و گوگل اعلام نکرده است که این ابزار برای پروژه‌های رمزنگاری در دسترس است.

گوگل قصد دارد یافته‌ها را با راه‌حل‌ها تطبیق دهد.

حتی پس از محدود کردن گزارش‌ها به یافته‌های تأییدشده، گوگل اعلام کرده است که تیم‌های محصول آن همچنان حجم بالایی از کارهای امنیتی دریافت می‌کنند. بنابراین PageBreak با سایر پروژه‌های گوگل، از جمله CodeMender — عاملی که راه‌حل‌های باگ را تولید می‌کند — همکاری می‌کند. گوگل قصد دارد این ارتباط را تقویت کند تا تیم‌های محصول بتوانند راه‌حل‌های پیشنهادی را همراه با آسیب‌پذیری‌های تأییدشده بررسی کنند.

برای اطلاعات بیشتر: هاب کازموس پس از حمله‌ی نیوترون ۱٫۲۳ میلیون ATOM را امن نگه داشت.