PageBreak di Google trova oltre 500 vulnerabilità XSS nelle sue applicazioni web
Google ha rivelato che il suo agente di sicurezza AI PageBreak ha individuato oltre 500 vulnerabilità di scripting cross-site (XSS) nelle applicazioni web aziendali.
Riassunto
Google afferma che PageBreak testa le vulnerabilità sospette su applicazioni in esecuzione prima di inviare rapporti ai team prodotto.
L’agente utilizza modelli Gemini per la maggior parte degli scansioni e strumenti separati per verificare se un exploit funziona.
Le applicazioni basate sui framework web ad alta affidabilità di Google hanno registrato due casi di XSS al 4 settembre.
Google prevede di integrare PageBreak più strettamente con CodeMender, che genera correzioni di sicurezza.
Il team di sicurezza dei prodotti di Google ha dichiarato che PageBreak è partito come progetto pilota a novembre 2025 ed è diventato ufficialmente un progetto a gennaio 2026. Analizza le applicazioni web interne di Google e ha trovato vulnerabilità XSS anche su domini aziendali sensibili. Google non ha identificato le applicazioni interessate nell’annuncio.
L’XSS si verifica quando un’applicazione consente l’esecuzione di uno script dell’attaccante nel browser di un altro utente. A seconda dell’applicazione e dell’accesso dell’attaccante, questa vulnerabilità può esporre dati o consentire azioni tramite la sessione dell’utente compromesso. Google ha segnalato oltre 500 casi tra le proprie applicazioni, ma non ha fornito una suddivisione per prodotto o gravità.
Come PageBreak conferma le vulnerabilità sospette
Invece di inviare ogni bug sospetto al team prodotto, PageBreak trasmette ogni candidato a un validatore specializzato. Per un caso di XSS, il validatore inserisce un payload JavaScript, carica la pagina interessata e verifica se lo script viene eseguito. Google ha dichiarato che questo passaggio di validazione ha mantenuto il tasso di falsi positivi vicino allo zero.
L’agente può testare anche altri tipi di vulnerabilità. Secondo Google, i suoi validatori verificano se un input iniettato modifica una query sul database, se un’applicazione espone file tramite path traversal o se può essere indotta all’esecuzione di codice. Un controllo separato analizza le richieste inviate dall’applicazione a servizi interni.
Potrebbe interessarti anche: Cosmos Hub protegge 1,23 milioni di ATOM dopo l’attacco a Neutron
La maggior parte delle scansioni PageBreak utilizza modelli Gemini, inclusi Gemini 3.1 Pro e Gemini 3.5 Flash, anche se Google precisa che l’agente può operare con modelli diversi. I validatori non sono invece generati dall’IA. Google esegue inoltre scansioni ripetute, poiché un modello potrebbe seguire un percorso improduttivo prima di individuare un exploit efficace.
Google ha sviluppato il processo di validazione per risolvere un problema riscontrato dal proprio personale di sicurezza: i rapporti generati dall’IA possono descrivere percorsi di attacco convincenti che tuttavia falliscono nei test. Con PageBreak, i candidati non verificati rimangono all’interno del flusso di lavoro del team di sicurezza: possono guidare scansioni successive o aiutare gli ingegneri a costruire nuovi validatori, ma Google precisa che non vengono trasmessi ai team prodotto come bug confermati.
PageBreak ha individuato due vulnerabilità in applicazioni protette
Tra centinaia di applicazioni basate sui framework web ad alta affidabilità di Google, PageBreak ha identificato due vulnerabilità XSS al 4 settembre, secondo quanto riferito da Google. Entrambe erano limitate ad applicazioni interne o endpoint di debug con lacune nelle protezioni di sicurezza. Questo risultato riguarda tale gruppo specifico; la cifra di oltre 500 casi riportata da Google si riferisce invece alle applicazioni web di prima parte in generale.
Il risultato del framework offre a Google un modo per verificare la robustezza della progettazione delle sue applicazioni rispetto a scansioni ripetute. PageBreak ha anche accesso agli strumenti aziendali che ne consentono l’ispezione su larga scala. Google ha spiegato che il suo repository di codice permette all’agente di seguire i percorsi tra i servizi, mentre i dati sulla sicurezza provenienti dal traffico web in tempo reale possono collegare una pagina richiesta al codice sorgente pertinente. Gli scanner esistenti forniscono accesso autenticato a siti interni, difficili da esaminare per un ricercatore esterno.
Queste risorse aiutano a chiarire la portata dei risultati di Google, senza suggerire che un’altra organizzazione possa ottenere gli stessi risultati semplicemente eseguendo un modello Gemini. Il conteggio riportato da PageBreak deriva da scansioni delle applicazioni Google con accesso al codice, ai dati sul traffico e ai sistemi di test di Google.
Anche i team crittografici affrontano lo stesso carico di verifica
Il problema della verifica di rapporti sulla sicurezza generati dall’IA è emerso anche nel software crittografico. A luglio, la ricerca sulla sicurezza della Ethereum Foundation ha descritto un processo in cui agenti sviluppano potenziali riscontri e revisori indipendenti cercano di riprodurli. La fondazione ha riportato un difetto confermato in libp2p, successivamente divulgato come CVE-2026-34219, avvertendo però che segnalazioni plausibili possono riguardare codice irraggiungibile o condizioni di attacco non valide nella pratica.
Per i team che gestiscono fondi degli utenti crittografici, la differenza tra un problema potenziale e un exploit funzionante influisce sulla velocità con cui una segnalazione può portare a una correzione. Una scansione di agosto del Bitcoin Red Team ha registrato 7.958 riscontri su 501 progetti open source dopo 108 ore; a quel punto, il 24,7% dei riscontri aveva prove riproducibili; il totale non rappresentava 7.958 vulnerabilità sfruttabili confermate.
Precedenti report sulle bug bounty crittografiche hanno descritto un analogo carico di revisione. Barry Plunkett, co-CEO di Cosmos Labs, ha dichiarato ad aprile che le segnalazioni al loro programma erano aumentate del 900% rispetto all’anno precedente, comprendendo sia segnalazioni valide che non valide. PageBreak è uno strumento interno di Google, che non ha reso noto se sia disponibile per progetti crittografici.
Google prevede di abbinare i riscontri alle relative correzioni
Anche limitando i rapporti ai soli riscontri verificati, Google ha affermato che i suoi team di prodotto ricevono comunque un elevato volume di lavoro sulla sicurezza. PageBreak sta quindi collaborando con altri progetti Google, tra cui CodeMender, un agente che genera correzioni di bug. Google intende rafforzare tale integrazione affinché i team di prodotto possano esaminare le correzioni proposte insieme alle vulnerabilità confermate.
Leggi di più: Cosmos Hub protegge 1,23 milioni di ATOM dopo l’attacco a Neutron


