ULTIME NOTIZIE
SELEZIONATO PER TE

L'agente AI PageBreak ha individuato oltre 500 bug web di Google, di cui solo 2 in app protette

DiRanda MosesRanda Moses 2 minuti di lettura
L'agente di intelligenza artificiale PageBreak ha individuato oltre 500 bug web di Google, di cui solo 2 in applicazioni protette.
  • PageBreak, l'agente di intelligenza artificiale di Google, ha confermato oltre 500 vulnerabilità di cross-site scripting nelle applicazioni web di Google.
  • Al 4 settembre, PageBreak ha rilevato solo due bug XSS nelle app sviluppate utilizzando i framework ad alta affidabilità di Google.
  • PageBreak segnala un bug solo dopo che un exploit funzionante è stato eseguito su una copia attiva dell'applicazione.

PageBreak, l'agente di intelligenza artificiale di Google, ha convalidato oltre 500 vulnerabilità di cross-site scripting nelle applicazioni web proprietarie di Google. Ne ha trovate solo due su centinaia di applicazioni create con i framework web ad alta sicurezza dell'azienda.

Google ha dichiarato che PageBreak segnala un bug solo dopo che un exploit funzionante è stato eseguito su una copia attiva del sistema target.

I punti di debug mantenevano entrambi i difetti conteggiati

Entrambi i bug relativi allo stack di sicurezza rinforzato sono stati conteggiati al 4 settembre 2026. Entrambi si trovavano in applicazioni interne o endpoint di debug che non erano stati completamente protetti.

Google cita questa discrepanza, con oltre 500 vulnerabilità riscontrate nell'insieme più ampio delle sue app proprietarie rispetto a sole due nella suite di applicazioni più sicure, come prova che i framework progettati per essere sicuri fin dall'inizio possono resistere a un attacco automatizzato implacabile.

Il 24 settembre, il team di sicurezza dei prodotti di Google ha annunciato PageBreak in un post a cura dell'ingegnere della sicurezza informatica Michał Bentkowski. L'agente è stato testato in via sperimentale a partire da novembre 2025 ed è diventato un progetto a tutti gli effetti a gennaio 2026.

Il cross-site scripting, o XSS, si verifica quando un utente malintenzionato inietta uno script in una pagina web caricata da un altro utente. A seconda dell'applicazione, lo script potrebbe leggere dati o assumere il controllo della sessione di accesso della vittima.

Gemini 3.1 Pro esegue le scansioni e un validatore deve attivare l'exploit

La maggior parte delle scansioni viene effettuata su Gemini 3.1 Pro e Gemini 3.5 Flash, ma PageBreak può utilizzare anche altri modelli. Il secondo passaggio è ciò che lo distingue da un normale scanner LLM.

Ogni presunta falla viene trasmessa dall'agente a un validatore appositamente creato. Il validatore esegue quindi il payload effettivo su un'istanza in esecuzione dell'applicazione.

Per quanto riguarda l'XSS, il validatore inietta un payload JavaScript, carica la pagina e verifica se lo script viene eseguito.

Google sta proponendo PageBreak come rimedio alla "scarsa intelligenza artificiale" che sta sommergendo i team di sicurezza. Il post di Bentkowski parla di LLM come analizzatori di codice statico che sovraccaricano i team con ipotesi non verificate, dove la parte difficile è distinguere un bug reale e sfruttabile da una plausibile allucinazione.

Oltre a XSS, i validatori verificano la presenza di query injection nel database, perdite di path traversal e esecuzione di codice.

Google utilizza lo stesso seed per più iterazioni, quindi un agente che si imbatte in un vicolo cieco ha comunque ripetute possibilità di trovare l'exploit giusto.

Google afferma che i candidati non verificati non arrivano mai ai team di prodotto come bug confermati. Continuano quindi a essere utilizzati nelle scansioni successive o a indirizzare gli ingegneri verso lo sviluppo del prossimo validatore, rimanendo all'interno del flusso di lavoro di sicurezza.

Google afferma che il tasso di falsi positivi di PageBreak è prossimo allo zero.

La portata dell'agente è amplificata dalle dimensioni di Google stessa, che un ricercatore esterno non può replicare. Un unico repository di codice gli consente di traci percorsi di esecuzione tra i servizi, e i dati di sicurezza sul traffico in tempo reale mappano una richiesta di pagina fino al codice sorgente.

Gli scanner esistenti consentono a PageBreak di accedere, tramite login, a siti interni altrimenti difficilmente raggiungibili.

Google prevede di integrare PageBreak in modo più stretto con CodeMender, un agente per la scrittura di correzioni, in modo che i team possano esaminare una patch proposta accanto a un bug confermato.

A maggio, Google ha citato CodeMender quando il suo Threat Intelligence Group ha affermato di aver individuato quello che riteneva essere il primo exploit creato con l'ausilio dell'intelligenza artificiale.

La scansione di 501 progetti open source condotta dal Bitcoin Red Team ad agosto ha generato 7.958 risultati in 108 ore, ma solo il 24,7% di essi presentava prove riproducibili al momento dell'analisi.

Gli agenti autonomi stanno già oltrepassando confini che non avrebbero dovuto superare, come Cryptopolitan quando Gemini ha raggiunto tre aziende reali durante i test di maggio.

Le menti più brillanti del mondo delle criptovalute leggono già la nostra newsletter. Vuoi partecipare? Unisciti a loro.

Domande frequenti

Cos'è PageBreak e cosa ha scoperto?

PageBreak è un agente di intelligenza artificiale interno al team di sicurezza dei prodotti di Google. Ha confermato oltre 500 vulnerabilità XSS nelle applicazioni web di Google.

Come fa PageBreak a evitare i falsi positivi?

Un validatore esegue un vero e proprio exploit su una copia funzionante dell'app prima che PageBreak segnali qualsiasi problema.

Come mai le app rinforzate di Google presentavano solo due bug?

Funzionano sui framework web di Google, caratterizzati da elevata affidabilità e sicurezza intrinseca, che hanno protetto PageBreak da due bug XSS.

Condividi questo articolo

Disclaimer. Le informazioni fornite non costituiscono consulenza di trading. Cryptopolitan/ non si assume alcuna responsabilità per gli investimenti effettuati sulla base delle informazioni fornite in questa pagina. Consigliamotronvivamente di effettuare ricerche indipendentident di consultare un professionista qualificato prima di prendere qualsiasi decisione di investimento.

Randa Moses

Randa Moses

Randa Moses è redattrice e reporter presso Cryptopolitan dove si occupa di tecnologia, intelligenza artificiale, robotica, criptovalute, truffe e attacchi hacker. Lavora nel settore delle criptovalute dal 2017 e ha ricoperto ruoli presso Forward Protocol, AmaZix e Cryptosomniac. Randa ha conseguito una laurea in Ingegneria Elettrica edtronpresso l'Università di Bradford.

ALTRE NOTIZIE