DERNIÈRES NOUVELLES
SÉLECTIONNÉ POUR VOUS

L'agent d'IA PageBreak détecte plus de 500 bugs Web de Google, dont seulement 2 dans des applications sécurisées

ParRanda MosesRanda Moses 2 minutes de lecture
L'agent d'IA PageBreak détecte plus de 500 bugs Web de Google, dont seulement 2 dans des applications sécurisées.
  • PageBreak, l'agent d'IA de Google, a confirmé plus de 500 failles de type cross-site scripting (XSS) dans les applications web de Google.
  • Au 4 septembre, PageBreak n'avait détecté que deux failles XSS dans des applications construites sur les frameworks à haute sécurité de Google.
  • PageBreak ne signale un bug qu'après l'exécution d'une faille de sécurité fonctionnelle sur une copie en production de l'application.

PageBreak, l'agent d'IA de Google, a validé plus de 500 vulnérabilités de type cross-site scripting (XSS) dans les applications web développées par Google. Il n'en a détecté que deux sur des centaines d'applications construites sur les frameworks web hautement sécurisés de l'entreprise.

Google a indiqué que PageBreak ne signale un bug qu'après l'exécution d'une exploitation fonctionnelle sur une copie réelle de la cible.

Les points de terminaison de débogage ont comptabilisé les deux défauts

Les deux bogues de la pile renforcée ont été comptabilisés au 4 septembre 2026. Tous deux se trouvaient dans des applications internes ou des points de terminaison de débogage qui n'étaient pas entièrement renforcés.

Google cite cet écart, soit plus de 500 failles détectées sur l'ensemble de ses applications internes, contre seulement deux sur la pile renforcée, comme preuve que les frameworks sécurisés dès la conception peuvent résister à une attaque automatisée implacable.

Le 24 septembre, l'équipe de sécurité des produits Google a annoncé PageBreak dans un article rédigé par l'ingénieur en sécurité informatique Michał Bentkowski. L'agent a été testé en phase pilote à partir de novembre 2025, avant de devenir un projet à part entière en janvier 2026.

L'attaque XSS (Cross-Site Scripting) consiste pour un attaquant à injecter un script dans une page web chargée par un autre utilisateur. Selon l'application, ce script peut lire des données ou prendre le contrôle de la session de la victime.

Gemini 3.1 Pro effectue des analyses, et un validateur doit déclencher l'exploit

La plupart des numérisations sont effectuées sur des scanners Gemini 3.1 Pro et Gemini 3.5 Flash, mais PageBreak est également compatible avec d'autres modèles. C'est la seconde étape qui le distingue d'un scanner LLM classique.

Chaque faille suspectée est transmise par l'agent à un validateur dédié. Ce dernier exécute ensuite la charge utile réelle sur une instance en cours d'exécution de l'application.

En ce qui concerne les attaques XSS, le validateur injecte une charge utile JavaScript, charge la page et vérifie si le script s'exécute.

Google présente PageBreak comme une solution au « débordement de l'IA » qui submerge les équipes de sécurité. L'article de Bentkowski évoque les LLM (Learning Learning Management) utilisés comme analyseurs de code statique qui déversent sur les équipes des hypothèses non vérifiées, la difficulté résidant alors dans la distinction entre un véritable bug exploitable et une simple hallucination.

En plus des attaques XSS, les validateurs testent l'injection de requêtes de base de données, les fuites de chemin d'accès et l'exécution de code.

Google exécute la même graine sur plusieurs itérations, de sorte qu'un agent qui s'égare dans une impasse a toujours plusieurs chances de trouver la bonne faille.

Google affirme que les candidats non vérifiés ne sont jamais considérés comme des bogues confirmés et ne sont jamais transmis aux équipes produit. Ils continuent d'alimenter les analyses ultérieures ou d'orienter les ingénieurs dans la conception du validateur suivant, toujours dans le cadre du processus de sécurité.

Google affirme que le taux de faux positifs de PageBreak est proche de zéro.

La portée de cet agent est décuplée par l'envergure même de Google, qu'un chercheur externe ne peut reproduire. Un seul dépôt de code lui permet de tracles chemins d'exécution à travers les services, et les données de sécurité du trafic en temps réel permettent de relier une requête de page à son code source.

Les scanners existants permettent à PageBreak d'accéder à des sites internes autrement difficiles d'accès.

Google prévoit d'intégrer plus étroitement PageBreak à CodeMender, un agent de rédaction de correctifs, afin que les équipes puissent examiner un correctif proposé en parallèle d'un bug confirmé.

En mai, Google a cité CodeMender lorsque son groupe de renseignement sur les menaces a déclaré avoir détecté ce qu'il pensait être la première faille créée avec l'aide de l'IA.

L'analyse effectuée en août par Bitcoin Red Team sur 501 projets open source a généré 7 958 découvertes en 108 heures, mais seulement 24,7 % d'entre elles disposaient de preuves reproductibles à ce moment-là.

Les agents autonomes franchissent déjà des limites qu'ils n'étaient pas censés franchir, comme Cryptopolitan lorsque Gemini a atteint trois entreprises réelles lors des tests effectués en mai.

Les plus grands experts en cryptomonnaies lisent déjà notre newsletter. Envie d'en faire partie ? Rejoignez-les !

FAQ

Qu'est-ce que PageBreak et qu'a-t-il trouvé ?

PageBreak est un agent d'IA interne de l'équipe de sécurité des produits Google. Il a confirmé plus de 500 failles XSS dans les applications web de Google.

Comment PageBreak évite-t-il les faux positifs ?

Un validateur exécute une véritable faille de sécurité sur une copie en direct de l'application avant même que PageBreak ne signale quoi que ce soit.

Pourquoi les applications renforcées de Google ne comportaient-elles que deux bugs ?

Ils fonctionnent sur les frameworks web hautement sécurisés et conçus dès la conception de Google, qui ont limité PageBreak à deux failles XSS.

Partagez cet article

Avertissement : Les informations fournies ne constituent pas un conseil en investissement. CryptopolitanCryptopolitan.com toute responsabilité quant aux investissements réalisés sur la base des informations présentées sur cette page. Nous voustronrecommandons vivement d’effectuer vosdent et/ou de consulter un professionnel qualifié avant toute décision d’investissement.

Randa Moses

Randa Moses

Randa Moses est rédactrice et journaliste chez Cryptopolitan où elle couvre les technologies, l'intelligence artificielle, la robotique, les cryptomonnaies, les arnaques et le piratage informatique. Elle travaille dans le secteur des cryptomonnaies depuis 2017 et a notamment travaillé chez Forward Protocol, AmaZix et Cryptosomniac. Randa est diplômée en génie électrique ettronde l'Université de Bradford.

PLUS D'ACTUALITÉS