يكتشف برنامج PageBreak المدعوم بالذكاء الاصطناعي أكثر من 500 ثغرة أمنية في مواقع جوجل، منها ثغرتان فقط في التطبيقات المحصنة

- أكد برنامج PageBreak التابع لشركة جوجل، والذي يعمل بتقنية الذكاء الاصطناعي، وجود أكثر من 500 ثغرة في البرمجة النصية عبر المواقع الإلكترونية في تطبيقات الويب الخاصة بجوجل.
- لم يجد برنامج PageBreak سوى خطأين من نوع XSS في التطبيقات المبنية على أطر عمل جوجل عالية الموثوقية حتى 4 سبتمبر.
- لا يُبلغ PageBreak عن وجود خطأ إلا بعد تشغيل ثغرة استغلالية فعالة على نسخة حية من التطبيق.
قام برنامج PageBreak، وهو برنامج ذكاء اصطناعي تابع لشركة جوجل، بالتحقق من أكثر من 500 ثغرة أمنية من نوع Cross-site Scripting في تطبيقات الويب الخاصة بجوجل. ووجد البرنامج ثغرتين فقط من بين مئات التطبيقات المبنية على أطر عمل الويب عالية الموثوقية الخاصة بالشركة.
قالت جوجل إن خاصية PageBreak لا تُشير إلى وجود خطأ إلا بعد تشغيل ثغرة استغلالية فعالة ضد نسخة حية من الهدف.
تم احتساب كلا العيبين في نقاط نهاية التصحيح
تم إحصاء كلا الخطأين في المكدس المحصن اعتبارًا من 4 سبتمبر 2026. وكلاهما كان في تطبيقات داخلية أو نقاط نهاية تصحيح الأخطاء التي لم تكن محصنة بالكامل.
تستشهد جوجل بالفجوة، التي تتجاوز 500 نتيجة عبر مجموعتها الأوسع من تطبيقات الطرف الأول مقارنة باثنين فقط على المكدس المحصن، كدليل على أن أطر العمل الآمنة بالتصميم يمكنها الصمود أمام مهاجم آلي لا يرحم.
في 24 سبتمبر، أعلن فريق أمن المنتجات في جوجل عن PageBreak في منشور على مدونة مهندس أمن المعلومات ميخال بنتكووسكي. تم تشغيل البرنامج كمشروع تجريبي بدءًا من نوفمبر 2025، ثم أصبح مشروعًا كاملاً في يناير 2026.
يُعرف هجوم البرمجة النصية عبر المواقع (XSS) بأنه قيام مهاجم بحقن نص برمجي في صفحة يقوم مستخدم آخر بتحميلها. وبحسب التطبيق، قد يتمكن هذا النص البرمجي من قراءة البيانات أو السيطرة على جلسة المستخدم المُسجّل دخوله.
يقوم برنامج Gemini 3.1 Pro بالمسح، ويجب على المدقق تفعيل الثغرة الأمنية
تُجرى معظم عمليات المسح الضوئي على جهازي Gemini 3.1 Pro و Gemini 3.5 Flash، ولكن يمكن لبرنامج PageBreak استخدام طرازات أخرى أيضًا. وتُعدّ الخطوة الثانية هي ما يُميّزه عن الماسح الضوئي العادي للوثائق القانونية.
يقوم البرنامج البرمجي بتمرير كل ثغرة مشتبه بها إلى أداة تحقق مصممة خصيصاً لهذا الغرض. ثم تقوم أداة التحقق هذه بإطلاق الحمولة الفعلية على نسخة قيد التشغيل من التطبيق.
أما بالنسبة لـ XSS، فإن أداة التحقق تقوم بحقن حمولة JavaScript، وتحميل الصفحة، والتأكد مما إذا كان البرنامج النصي يتم تنفيذه.
تروّج جوجل لمنتج PageBreak كحلٍّ لمشكلة "الذكاء الاصطناعي المُرهِق" التي تُثقل كاهل فرق الأمن السيبراني. يتناول منشور بينتكوفسكي استخدام نماذج التعلم المحدود (LLMs) كمحللات ثابتة للبرمجيات، مما يُغرق الفرق بفرضيات غير مُثبتة، حيث تكمن الصعوبة في التمييز بين ثغرة حقيقية قابلة للاستغلال ووهم مُحتمل.
بالإضافة إلى XSS، تختبر أدوات التحقق من صحة البيانات حقن استعلامات قواعد البيانات، وتسريبات اجتياز المسار، وتنفيذ التعليمات البرمجية.
تقوم جوجل بتشغيل نفس البذرة على مدار عدة تكرارات، لذلك فإن الوكيل الذي ينحرف إلى طريق مسدود لا يزال يحصل على فرص متكررة للاستغلال الصحيح.
تؤكد جوجل أن المرشحين غير المُتحقق منهم لا يصلون أبدًا إلى فرق المنتج كأخطاء مؤكدة. ويستمرون في التأثير على عمليات الفحص اللاحقة أو توجيه المهندسين الذين يبنون أداة التحقق التالية، ضمن سير العمل الأمني.
تقول جوجل إن معدل النتائج الإيجابية الخاطئة لـ PageBreak يقترب من الصفر.
يتضاعف نطاق عمل هذا البرنامج بفضل حجم جوجل الهائل، الذي يعجز باحث خارجي عن محاكاته. ويتيح له مستودع واحد للبرمجيات tracمسارات التنفيذ عبر الخدمات، كما تربط بيانات أمان حركة المرور المباشرة طلب الصفحة بشفرة المصدر.
تقوم الماسحات الضوئية الحالية بتسليم إدخال PageBreak المسجل إلى المواقع الداخلية التي يصعب الوصول إليها بطريقة أخرى.
تخطط جوجل لدمج PageBreak بشكل أوثق مع CodeMender، وهو وكيل لكتابة الإصلاحات، بحيث يمكن للفرق مراجعة التصحيح المقترح بجانب خطأ مؤكد.
استشهدت جوجل بشركة CodeMender في مايو عندما قالت مجموعة استخبارات التهديدات التابعة لها إنها اكتشفت ما اعتقدت أنه أول ثغرة أمنية تم إنشاؤها بمساعدة الذكاء الاصطناعي.
أسفرت عملية المسح التي أجراها فريق Bitcoin Red Team في أغسطس على 501 مشروعًا مفتوح المصدر عن 7958 نتيجة على مدار 108 ساعات، ولكن 24.7% فقط منها كانت لديها أدلة قابلة للتكرار في ذلك الوقت.
لقد تجاوزت الوكلاء المستقلون بالفعل الحدود التي لم يكن من المفترض أن يتجاوزوها، كما Cryptopolitan عندما وصل Gemini إلى ثلاث شركات حقيقية خلال اختبارات شهر مايو.
أذكى العقول في عالم العملات الرقمية يتابعون نشرتنا الإخبارية بالفعل. هل ترغب بالانضمام إليهم؟ انضم إليهم.
الأسئلة الشائعة
ما هو PageBreak وماذا اكتشف؟
PageBreak هو برنامج ذكاء اصطناعي داخلي تابع لفريق أمن المنتجات في جوجل. وقد أكد وجود أكثر من 500 ثغرة أمنية من نوع XSS في تطبيقات جوجل على الويب.
كيف يتجنب PageBreak النتائج الإيجابية الخاطئة؟
يقوم المدقق بتشغيل ثغرة أمنية حقيقية ضد نسخة حية من التطبيق قبل أن يقوم PageBreak بالإبلاغ عن أي شيء.
لماذا احتوت تطبيقات جوجل المحصنة على خطأين فقط؟
وهي تعمل على أطر عمل الويب عالية الموثوقية والآمنة بالتصميم من جوجل، والتي حدت من ثغرات PageBreak إلى خللين من نوع XSS.
إخلاء مسؤولية: المعلومات الواردة هنا ليست نصيحة استثمارية. Cryptopolitanموقع أي مسؤولية عن أي استثمارات تتم بناءً على المعلومات الواردة في هذه الصفحة. ننصحtronبإجراء بحث مستقلdent /أو استشارة مختص مؤهل قبل اتخاذ أي قرارات استثمارية.

راندا موسى
راندا موسى محررة ومراسلة في Cryptopolitan تغطي أخبار التكنولوجيا والذكاء الاصطناعي والروبوتات والعملات الرقمية وعمليات الاحتيال والاختراقات. تعمل في مجال العملات الرقمية منذ عام ٢٠١٧، وشغلت مناصب في شركات فورورد بروتوكول وأمازيكس وكريبتوسومنياك. تحمل راندا شهادة في الهندسة الكهربائيةtronمن جامعة برادفورد.
















