PageBreak de Google découvre plus de 500 failles XSS dans ses applications web

Tapbit Wire - Tapbit NewsTapbit Wire·Source :Crypto.news·
Partager

Google a révélé que son agent de sécurité IA PageBreak a identifié plus de 500 vulnérabilités de script intersite (XSS) au sein de ses applications web.

Résumé

  • Google indique que PageBreak teste les failles suspectées sur les applications en production avant d’envoyer des rapports aux équipes produit.

  • L’agent utilise principalement des modèles Gemini pour les analyses, et des outils distincts pour confirmer si une exploitation fonctionne.

  • Au 4 septembre, deux failles XSS avaient été détectées dans les applications reposant sur les frameworks web à haute assurance de Google.

  • Google prévoit d’intégrer davantage PageBreak à CodeMender, qui génère automatiquement des correctifs de sécurité.

L’équipe de sécurité des produits Google a indiqué que PageBreak a démarré sous forme de projet pilote en novembre 2025, puis est devenu un projet officiel en janvier 2026. Il analyse les applications web internes de Google et a révélé des failles XSS même sur des domaines sensibles de l’entreprise. Google n’a pas précisé les applications concernées dans son annonce.

Une faille XSS se produit lorsqu’une application autorise l’exécution d’un script malveillant dans le navigateur d’un autre utilisateur. Selon l’application et les privilèges de l’attaquant, cette faille peut exposer des données ou permettre d’agir via la session d’un utilisateur affecté. Google a signalé plus de 500 cas répartis sur ses applications, sans toutefois fournir de détails par produit ou par gravité.

Comment PageBreak confirme les failles suspectées

Plutôt que d’envoyer chaque bug suspect à une équipe produit, PageBreak transmet chaque candidat à un validateur spécialisé. Pour une faille XSS, ce dernier injecte une charge utile JavaScript, charge la page concernée et vérifie si le script s’exécute. Google affirme que cette étape de validation maintient le taux de faux positifs proche de zéro.

L’agent peut également tester d’autres types de failles. Selon Google, ses validateurs vérifient notamment si une entrée injectée modifie une requête SQL, si l’application expose un fichier via une traversée de chemin, ou si elle peut être amenée à exécuter du code. Un contrôle séparé recherche les requêtes envoyées par l’application à des services internes.

Vous aimerez aussi : Cosmos Hub sécurise 1,23 million d’ATOM après l’attaque contre Neutron

La plupart des analyses de PageBreak utilisent des modèles Gemini, notamment Gemini 3.1 Pro et Gemini 3.5 Flash, bien que Google précise que l’agent puisse fonctionner avec d’autres modèles. Les validateurs eux-mêmes ne sont pas générés par l’agent IA. Google exécute également plusieurs tentatives successives, car un modèle peut emprunter un chemin infructueux avant de trouver une exploitation viable.

Google a conçu ce processus de validation pour répondre à un problème rencontré par ses équipes de sécurité : les rapports générés par IA peuvent décrire des scénarios d’attaque convaincants, mais qui échouent lors des tests réels. Avec PageBreak, les candidats non validés restent intégrés au flux de travail interne de l’équipe sécurité — ils peuvent orienter des analyses ultérieures ou aider les ingénieurs à concevoir de nouveaux validateurs, mais Google précise qu’ils ne sont pas transmis aux équipes produit comme des bogues confirmés.

PageBreak a détecté deux failles dans des applications protégées

Parmi des centaines d’applications reposant sur les frameworks web à haute assurance de Google, PageBreak a identifié deux vulnérabilités XSS au 4 septembre. Toutes deux étaient limitées à des applications internes ou à des points de terminaison de débogage présentant des lacunes dans leurs protections de sécurité. Ce chiffre concerne uniquement ce groupe d’applications ; le total de plus de 500 failles couvre l’ensemble des applications web propriétaires de Google.

Le résultat du cadre fournit à Google un moyen de tester la robustesse de la conception de ses applications face à des analyses répétées. PageBreak a également accès aux outils internes de l’entreprise qui permettent d’inspecter les applications à grande échelle. Google précise que son référentiel de code permet à l’agent de suivre les chemins entre services, tandis que les données de sécurité issues du trafic web en temps réel peuvent relier une page demandée au code source pertinent. Les analyseurs existants offrent un accès authentifié aux sites internes, souvent difficiles à examiner pour un chercheur externe.

Ces ressources permettent d’expliquer l’étendue des découvertes de Google sans suggérer qu’une autre organisation pourrait obtenir les mêmes résultats simplement en exécutant un modèle Gemini. Le décompte rapporté par PageBreak provient d’analyses des applications de Google, réalisées avec accès à son code, à ses données de trafic et à ses systèmes de test.

Les équipes cryptographiques font face à la même charge de vérification

Le problème de la vérification des rapports de sécurité générés par l’IA est aussi apparu dans les logiciels cryptographiques. En juillet, la recherche en sécurité de la Fondation Ethereum a décrit un processus où des agents formulent des découvertes potentielles et où des relecteurs indépendants tentent de les reproduire. La fondation a signalé une faille confirmée dans libp2p, ultérieurement publiée sous le CVE-2026-34219, tout en mettant en garde contre des rapports plausibles mais impliquant du code inaccessible ou des conditions d’attaque non réalisables en pratique.

Pour les équipes gérant les fonds des utilisateurs cryptographiques, la différence entre un problème potentiel et une exploitation fonctionnelle détermine la rapidité avec laquelle un rapport peut conduire à une correction. Une analyse effectuée en août par l’équipe rouge Bitcoin a recensé 7 958 résultats sur 501 projets open source après 108 heures ; à ce stade, 24,7 % des résultats disposaient de preuves reproductibles ; le total ne représentait pas 7 958 vulnérabilités exploitables confirmées.

Des reportages antérieurs sur les programmes de récompenses pour bogues cryptographiques ont décrit une charge de révision similaire. Barry Plunkett, co-PDG de Cosmos Labs, a indiqué en avril que les soumissions à son programme avaient augmenté de 900 % par rapport à l’année précédente, incluant à la fois des rapports valides et invalides. PageBreak est un outil interne de Google, qui n’a pas annoncé sa mise à disposition pour les projets cryptographiques.

Google prévoit d’associer les découvertes aux correctifs

Même après avoir limité les rapports aux seules découvertes vérifiées, Google affirme que ses équipes produit continuent de recevoir un volume élevé de travail en matière de sécurité. PageBreak collabore donc avec d’autres projets Google, notamment CodeMender, un agent générant des correctifs de bogues. Google entend renforcer cette intégration afin que les équipes produit puissent examiner les correctifs proposés conjointement aux vulnérabilités confirmées.

En savoir plus : Cosmos Hub sécurise 1,23 million d’ATOM après l’attaque contre Neutron