Инструмент PageBreak от Google обнаружил более 500 уязвимостей XSS в его веб-приложениях

Tapbit Wire - Tapbit NewsTapbit Wire·Источник:Crypto.news·
Поделиться

Google сообщил, что его ИИ-агент безопасности PageBreak выявил свыше 500 уязвимостей межсайтового скриптинга (XSS) в собственных веб-приложениях.

Краткое содержание

  • Google сообщает, что PageBreak тестирует подозрительные уязвимости на запущенных приложениях, прежде чем направлять отчёты командам продуктов.

  • Агент использует модели Gemini для большинства сканирований и отдельные инструменты для подтверждения работоспособности эксплойта.

  • По состоянию на 4 сентября в приложениях, построенных на высоконадёжных фреймворках Google, было зафиксировано две уязвимости XSS.

  • Google планирует теснее интегрировать PageBreak с CodeMender — инструментом, генерирующим исправления безопасности.

Команда безопасности продуктов Google сообщила, что PageBreak стартовал как пилотный проект в ноябре 2025 г. и стал официальным проектом в январе 2026 г. Он тестирует внутренние веб-приложения компании и выявил уязвимости XSS даже на защищённых корпоративных доменах. В объявлении Google не назвал затронутые приложения.

XSS возникает, когда приложение позволяет выполнить скрипт злоумышленника в браузере другого пользователя. В зависимости от приложения и уровня доступа атакующего такая уязвимость может привести к утечке данных или действию от имени пользователя. Google сообщил о более чем 500 выявленных случаях XSS, но не раскрыл их распределение по продуктам или степени опасности.

Как PageBreak подтверждает подозрительные уязвимости

Вместо отправки каждой подозреваемой ошибки команде разработки PageBreak передаёт каждый кандидат в специализированный валидатор. Для уязвимости XSS валидатор внедряет JavaScript-полезную нагрузку, загружает затронутую страницу и проверяет, выполняется ли скрипт. Google отметил, что этот этап валидации обеспечивает почти нулевой уровень ложноположительных срабатываний.

Агент также способен тестировать другие типы уязвимостей. По данным Google, его валидаторы проверяют, изменяет ли внедрённый ввод SQL-запрос к базе данных, открывает ли приложение файлы через обход пути (path traversal) или позволяет выполнять произвольный код. Отдельная проверка выявляет запросы, которые приложение отправляет внутренним сервисам.

Вам также может быть интересно: Cosmos Hub защитил 1,23 млн ATOM после атаки на Neutron

Большинство сканирований PageBreak используют модели Gemini, включая Gemini 3.1 Pro и Gemini 3.5 Flash, хотя, по словам Google, агент совместим и с другими моделями. Сам валидатор не создаётся ИИ-агентом. Кроме того, Google многократно запускает агентов, поскольку модель может сначала следовать бесполезному пути, прежде чем найти рабочий эксплойт.

Процесс валидации был разработан Google в ответ на проблему, с которой сталкивалась команда безопасности: отчёты, сгенерированные ИИ, могут описывать правдоподобные цепочки атак, не проходящие реальную проверку. В рамках процесса PageBreak неверифицированные кандидаты остаются внутри рабочего потока команды безопасности: они могут направлять последующие сканирования или помогать инженерам создавать новые валидаторы, но, по словам Google, не направляются командам разработки как подтверждённые уязвимости.

PageBreak обнаружил две уязвимости в защищённых приложениях

Среди сотен приложений, построенных на высоконадёжных веб-фреймворках Google, PageBreak выявил две уязвимости XSS по состоянию на 4 сентября. Обе относились к внутренним приложениям или точкам отладки с пробелами в защите. Этот результат относится именно к этой группе приложений; общее число выявленных уязвимостей (более 500) охватывает все внутренние веб-приложения компании.

Результаты фреймворка дают Google возможность проверять, насколько устойчива архитектура её приложений к многократным сканированиям. У PageBreak также есть доступ к корпоративным инструментам, позволяющим масштабно анализировать приложения. По словам Google, репозиторий кода позволяет агенту отслеживать пути между сервисами, а данные о безопасности из реального веб-трафика связывают запрошенную страницу с соответствующим исходным кодом. Существующие сканеры предоставляют агенту аутентифицированный доступ к внутренним сайтам, исследовать которые извне крайне сложно.

Эти ресурсы помогают понять масштаб выводов Google, не подразумевая, что другая организация сможет получить аналогичные результаты просто запустив модель Gemini. Заявленное количество обнаружений PageBreak получено при сканировании приложений Google с доступом к её коду, данным трафика и тестовым системам.

Команды по криптографии сталкиваются с такой же нагрузкой по верификации.

Проблема проверки отчётов по безопасности, сгенерированных ИИ, возникла и в сфере криптопрограммного обеспечения. В июле исследователи безопасности Ethereum Foundation описали процесс, при котором агенты выявляют потенциальные уязвимости, а отдельные рецензенты пытаются их воспроизвести. Фонд подтвердил одну уязвимость в библиотеке libp2p, позднее зарегистрированную как CVE-2026-34219, но предупредил, что правдоподобные отчёты могут касаться недостижимого кода или условий атаки, нереализуемых на практике.

Для команд, управляющих средствами пользователей криптовалют, разница между потенциальной проблемой и рабочей эксплойт-уязвимостью влияет на скорость устранения. В августе сканирование Bitcoin Red Team за 108 часов выявило 7958 находок в 501 проекте с открытым исходным кодом. На тот момент доказательства воспроизводимости имелись лишь для 24,7 % находок; общее число не означает 7958 подтверждённых эксплуатируемых уязвимостей.

Ранние публикации о криптобагбантисах описывали схожую нагрузку на рецензирование. Со-CEO Cosmos Labs Барри Планкетт сообщил в апреле, что количество заявок в их программу выросло на 900 % по сравнению с предыдущим годом — включая как обоснованные, так и необоснованные отчёты. PageBreak — внутренний инструмент Google, и компания не сообщала о его доступности для криптопроектов.

Google планирует сопоставлять находки с исправлениями.

Даже после ограничения отчётов только подтверждёнными находками Google заявила, что её команды продуктов по-прежнему получают большой объём задач по безопасности. Поэтому PageBreak взаимодействует с другими проектами Google, включая CodeMender — агента, генерирующего исправления ошибок. Google планирует усилить эту связь, чтобы команды продуктов могли рассматривать предложенные исправления одновременно с подтверждёнными уязвимостями.

Подробнее: Cosmos Hub обеспечил безопасность 1,23 млн ATOM после атаки на Neutron