Google’ın PageBreak aracı, web uygulamalarında 500’den fazla XSS hatası buldu
Google, PageBreak adlı yapay zekâ güvenlik aracının şirketin web uygulamalarında 500’den fazla çapraz site komut dosyası (XSS) açıkları tespit ettiğini açıkladı.
Özet
Google’a göre PageBreak, şüpheli açıkları ürün ekiplerine rapor göndermeden önce çalışan uygulamalarda test eder.
Aracı, çoğu taramada Gemini modellerini kullanır; açıkların çalışıp çalışmadığını doğrulamak için ayrı araçlarla desteklenir.
Google’ın yüksek güvenilirlik çerçeveleriyle inşa edilen uygulamalarda 4 Eylül itibarıyla iki XSS bulunmuştur.
Google, PageBreak’ı güvenlik düzeltmeleri üreten CodeMender ile daha sıkı entegre etmeyi planlıyor.
Google Ürün Güvenliği ekibi, PageBreak’in Kasım 2025’te bir pilot projesi olarak başladığını ve Ocak 2026’da resmi bir projeye dönüştüğünü açıkladı. Aracı, Google’ın kendi web uygulamalarını test eder ve hassas şirket alan adlarında bile XSS açıkları tespit etmiştir. Google duyurusunda etkilenen uygulamaları belirtmedi.
XSS, bir uygulamanın saldırganın komut dosyasını başka bir kullanıcının tarayıcısında çalıştırmaya izin vermesi durumunda gerçekleşir. Uygulama türüne ve saldırganın erişim düzeyine bağlı olarak bu açık, verilerin açığa çıkmasına veya saldırganın etkilenen kullanıcının oturumu üzerinden hareket etmesine neden olabilir. Google, uygulamalarında 500’den fazla XSS tespiti bildirdi, ancak ürünü ya da ciddiyeti baz alarak bir dağılım sağlamadı.
PageBreak’ın şüpheli açıkları nasıl doğruladığı
PageBreak, her şüpheli hatayı doğrudan ürün ekibine göndermek yerine, adayları özel bir doğrulayıcıya yönlendirir. Bir XSS tespiti için doğrulayıcı, bir JavaScript yükü ekler, etkilenen sayfayı yükler ve komut dosyasının çalışıp çalışmadığını kontrol eder. Google, bu doğrulama adımının yanlış pozitif oranını neredeyse sıfıra indirdiğini belirtti.
Aracı, diğer açıklama türlerini de test edebilir. Google’a göre doğrulayıcılar, girdi enjeksiyonunun veritabanı sorgusunu değiştirip değiştirmesini, uygulamanın yol geçişiyle bir dosyayı açığa çıkarıp çıkarmasını ya da kod yürütmesine izin verip vermemesini kontrol eder. Ayrıca uygulamanın dahili hizmetlere gönderdiği istekleri tespit eden ayrı bir kontrol mevcuttur.
Bunları da beğenebilirsiniz: Cosmos Hub, Neutron saldırısı sonrası 1,23 milyon ATOM’u güvence altına aldı
PageBreak taramalarının çoğu Gemini 3.1 Pro ve Gemini 3.5 Flash gibi Gemini modelleriyle yapılır; ancak Google aracıyı farklı modellerle de çalıştırabileceğini belirtti. Doğrulayıcılar ise yapay zekâ aracı tarafından değil, manuel olarak yazılır. Google ayrıca modellerin işe yaramaz bir yol izleyip sonra geçerli bir saldırı bulabilmesi nedeniyle aracı tekrarlı denemelerle çalıştırır.
Google, güvenlik personelinin karşılaştığı bir soruna yanıt olarak doğrulama sürecini geliştirdi: Yapay zekâ tarafından oluşturulan raporlar, test edildiğinde başarısız olan ikna edici saldırı yolları tanımlayabiliyordu. PageBreak sürecinde doğrulanmamış adaylar güvenlik ekibinin iş akışında kalır; ilerideki taramalara rehberlik edebilir veya yeni doğrulayıcıların geliştirilmesine yardımcı olabilir, ancak Google bunların onaylanmış hata olarak ürün ekiplerine gönderilmediğini açıkladı.
PageBreak, korumalı uygulamalarda iki açıklama buldu
Google’ın yüksek güvenilirlik web çerçeveleriyle inşa edilen yüzlerce uygulaması arasında PageBreak, 4 Eylül itibarıyla iki XSS açıkları tespit etti. Her ikisi de güvenlik koruması zayıf olan iç uygulamalar veya hata ayıklama uç noktalarındaydı. Bu sonuç yalnızca bu uygulama grubunu kapsar; Google’ın 500’den fazla tespit sayısı genel olarak birinci parti web uygulamalarını ifade eder.
Çerçeve sonucu, Google'ın uygulama tasarımının tekrarlayan taramalara karşı nasıl dayandığını test etmesine olanak tanır. PageBreak ayrıca uygulamaları büyük ölçekte incelemeye yardımcı olan şirket araçlarına da erişim sağlar. Google, kod deposunun aracıya hizmetler arasında yollar takip etmesini sağladığını, canlı web trafiğinden alınan güvenlik verilerinin ise bir istenen sayfayı ilgili kaynak koda bağlayabildiğini belirtti. Mevcut tarama araçları, dışarıdan bir araştırmacının incelemesi zor olabilecek iç sitelere kimlik doğrulaması yapılmış erişim sağlar.
Bu kaynaklar, başka bir kuruluşun yalnızca bir Gemini modeli çalıştırarak aynı sonuçlara ulaşabileceğini öne sürmeden Google’ın bulgularının kapsamını açıklamaya yardımcı olur. PageBreak’ın bildirilen sayısı, Google’ın koduna, trafik verilerine ve test sistemlerine erişimle yaptığı uygulama taramalarından gelmektedir.
Kripto takımları da aynı doğrulama yüküyle karşı karşıyadır
Yapay zeka tarafından oluşturulan güvenlik raporlarının denetlenmesi sorunu, kripto yazılımlarında da ortaya çıkmıştır. Temmuz ayında Ethereum Vakfı Güvenlik Araştırması, ajanların olası bulgular geliştirdiği ve ayrı inceleyicilerin bunları yeniden üretmeye çalıştığı bir süreci tanımladı. Vakıf, libp2p’de bir doğrulanmış kusur bildirdi; bu kusur daha sonra CVE-2026-34219 olarak yayınlandı. Ancak plazibiliteye sahip raporların ulaşılamaz kod veya pratikte geçerli olmayan saldırı koşulları içerebileceğini de uyararak dikkat çekti.
Kripto kullanıcılarının fonlarını yöneten takımlar için aday bir sorunla işlevsel bir sömürü arasındaki fark, bir raporun ne kadar hızlı bir düzeltmeye yol açacağını belirler. Ağustos ayındaki Bitcoin Red Team taraması, 108 saatlik çalışma sonunda 501 açık kaynaklı projede toplam 7.958 bulgu kaydetti. Bu noktada bulguların %24,7’sinde yeniden üretilebilir kanıtlar mevcuttu; toplam sayı, 7.958 doğrulanmış sömürülebilir güvenlik açığı anlamına gelmiyordu.
Daha önceki kripto güvenlik ödül programları ile ilgili haberlerde de benzer bir inceleme yükü betimlenmişti. Cosmos Labs Yönetim Kurulu Ortak CEO’su Barry Plunkett, Nisan ayında programına yapılan başvuruların geçtiğimiz yıla göre %900 arttığını, bunların hem geçerli hem de geçersiz raporlar olduğunu açıkladı. PageBreak, Google’ın iç bir aracıdır ve Google, bu aracın kripto projeleri için mevcut olduğunu açıklamamıştır.
Google, bulguları düzeltmelerle eşleştirmeyi planlıyor
Bulguları doğrulanmış sonuçlarla sınırladıktan sonra bile Google, ürün takımlarının yüksek hacimli güvenlik işleri aldığını belirtti. Bu nedenle PageBreak, CodeMender gibi hata düzeltmeleri oluşturan diğer Google projeleriyle de iş birliği yapıyor. Google, bu bağlantıyı güçlendirerek ürün takımlarının doğrulanmış güvenlik açıklarıyla birlikte önerilen düzeltmeleri de değerlendirebilmesini sağlamayı amaçlıyor.
Daha fazla bilgi: Cosmos Hub, Neutron saldırısı sonrası 1,23 milyon ATOM’u güvence altına aldı


