O PageBreak do Google encontra mais de 500 falhas XSS em seus aplicativos web

Tapbit Wire - Tapbit NewsTapbit Wire·Fonte:Crypto.news·
Compartilhar

O Google divulgou que seu agente de segurança de IA PageBreak identificou mais de 500 vulnerabilidades de script entre sites (XSS) em seus aplicativos web.

Resumo

  • O Google afirma que o PageBreak testa falhas suspeitas em aplicações em execução antes de enviar relatórios às equipes de produtos.

  • O agente usa modelos Gemini na maioria das varreduras e ferramentas separadas para confirmar se uma exploração funciona.

  • Aplicações construídas com frameworks de alta confiança do Google tiveram duas descobertas de XSS até 4 de setembro.

  • O Google planeja integrar mais estreitamente o PageBreak ao CodeMender, que gera correções de segurança.

A equipe de Segurança de Produtos do Google informou que o PageBreak começou como um projeto-piloto em novembro de 2025 e tornou-se um projeto formal em janeiro de 2026. Ele testa os próprios aplicativos web do Google e identificou falhas de XSS mesmo em domínios corporativos sensíveis. O Google não identificou as aplicações afetadas em seu anúncio.

O XSS ocorre quando uma aplicação permite que um script de um invasor seja executado no navegador de outro usuário. Dependendo da aplicação e do acesso do invasor, essa falha pode expor dados ou permitir que alguém aja por meio da sessão de um usuário afetado. O Google relatou mais de 500 descobertas em suas aplicações, mas não forneceu uma divisão por produto ou gravidade.

Como o PageBreak confirma falhas suspeitas

Em vez de enviar toda falha suspeita à equipe de produtos, o PageBreak encaminha cada candidato a um validador especializado. Para uma falha XSS, o validador insere uma carga útil JavaScript, carrega a página afetada e verifica se o script é executado. O Google afirmou que essa etapa de validação manteve a taxa de falsos positivos do sistema próxima de zero.

O agente também pode testar outros tipos de falhas. Segundo o Google, seus validadores verificam se uma entrada injetada altera uma consulta de banco de dados, se uma aplicação expõe um arquivo via travessia de caminho ou se pode ser levada a executar código. Uma verificação separada analisa solicitações enviadas pela aplicação a serviços internos.

Você também pode gostar: Cosmos Hub protege 1,23 milhão de ATOM após ataque à Neutron

A maioria das varreduras do PageBreak usa modelos Gemini, incluindo Gemini 3.1 Pro e Gemini 3.5 Flash, embora o Google diga que o agente possa funcionar com diferentes modelos. Os validadores propriamente ditos não são escritos pelo agente de IA. O Google também executa os agentes em múltiplas tentativas, pois um modelo pode seguir um caminho improdutivo antes de encontrar uma exploração viável.

O Google desenvolveu o processo de validação em resposta a um problema encontrado por sua equipe de segurança: relatórios gerados por IA podem descrever caminhos de ataque convincentes que falham nos testes. No processo do PageBreak, candidatos não verificados permanecem dentro do fluxo de trabalho da equipe de segurança — podem orientar varreduras futuras ou ajudar engenheiros a criar novos validadores, mas o Google afirma que não são enviados às equipes de produtos como bugs confirmados.

PageBreak identificou duas falhas em aplicações protegidas

Entre centenas de aplicações construídas com frameworks web de alta confiança do Google, o PageBreak identificou duas vulnerabilidades XSS até 4 de setembro, segundo o Google. Ambas estavam restritas a aplicações internas ou endpoints de depuração com falhas em suas proteções de segurança. Esse resultado refere-se a esse grupo específico de aplicações; o total de mais de 500 descobertas do Google abrange seus aplicativos web de primeira parte de forma mais geral.

O resultado da estrutura fornece ao Google um meio de testar a robustez do design de suas aplicações frente a verificações repetidas. O PageBreak também tem acesso a ferramentas internas que auxiliam na inspeção em larga escala de aplicações. O Google afirmou que seu repositório de código permite que o agente siga caminhos entre serviços, enquanto dados de segurança provenientes do tráfego web em tempo real podem vincular uma página solicitada ao código-fonte relevante. Os scanners existentes concedem-lhe acesso autenticado a sites internos, cuja análise costuma ser difícil para pesquisadores externos.

Esses recursos ajudam a explicar o escopo das descobertas do Google sem sugerir que outra organização poderia obter os mesmos resultados apenas executando um modelo Gemini. A contagem relatada pelo PageBreak provém de verificações nas aplicações do Google com acesso ao seu código-fonte, dados de tráfego e sistemas de teste.

Equipes de criptografia enfrentam a mesma carga de verificação

O problema de verificar relatórios de segurança gerados por IA também surgiu em softwares criptográficos. Em julho, a pesquisa de segurança da Ethereum Foundation descreveu um processo no qual agentes desenvolvem possíveis achados e revisores independentes tentam reproduzi-los. A fundação relatou uma falha confirmada na biblioteca libp2p, posteriormente divulgada como CVE-2026-34219, alertando ainda que relatórios plausíveis podem envolver código inacessível ou condições de ataque inviáveis na prática.

Para equipes que gerenciam fundos de usuários de criptomoedas, a diferença entre um problema potencial e uma exploração funcional afeta a velocidade com que um relatório pode levar a uma correção. Uma verificação da Bitcoin Red Team em agosto registrou 7.958 achados em 501 projetos de código aberto após 108 horas. Nesse ponto, 24,7% dos achados tinham provas reproduzíveis; o total não representava 7.958 vulnerabilidades exploráveis confirmadas.

Relatos anteriores sobre programas de recompensa por bugs em criptomoedas descreveram uma carga de revisão semelhante. Barry Plunkett, co-CEO da Cosmos Labs, afirmou em abril que as submissões ao seu programa aumentaram 900% em relação ao ano anterior, incluindo relatórios válidos e inválidos. O PageBreak é uma ferramenta interna do Google, e a empresa não informou se ela está disponível para projetos de criptomoedas.

O Google planeja associar achados a correções

Mesmo ao limitar os relatórios a achados verificados, o Google afirmou que suas equipes de produtos ainda recebem grande volume de trabalho de segurança. Assim, o PageBreak está colaborando com outros projetos do Google, incluindo o CodeMender, um agente que gera correções de bugs. O Google planeja aprofundar essa integração para que as equipes de produtos possam analisar propostas de correção juntamente com vulnerabilidades confirmadas.

Leia mais: Cosmos Hub protege 1,23 milhão de ATOM após ataque à Neutron