O agente de IA PageBreak encontra mais de 500 bugs da web da Google, sendo apenas 2 em aplicações reforçadas

- O PageBreak, agente de IA da Google, confirmou mais de 500 falhas de cross-site scripting (XSS) nas aplicações web da própria Google.
- Até 4 de setembro, a PageBreak encontrou apenas duas vulnerabilidades XSS em aplicações criadas com base nas estruturas de alta segurança da Google.
- O PageBreak só reporta um bug depois de um exploit funcional ser testado numa cópia ativa da aplicação.
O PageBreak, agente de IA da própria Google, validou mais de 500 vulnerabilidades de cross-site scripting (XSS) em aplicações web desenvolvidas pela própria empresa. Encontrou apenas duas destas vulnerabilidades em centenas de aplicações criadas com base nas estruturas web de alta segurança da Google.
O PageBreak só identifica um bug depois de um exploit funcional ser executado numa cópia ativa do sistema alvo, afirmou a Google.
Os endpoints de depuração contabilizaram ambas as falhas
Ambas as vulnerabilidades de segurança reforçada foram contabilizadas a 4 de setembro de 2026. Ambas estavam em aplicações internas ou endpoints de depuração que não estavam totalmente reforçados.
A Google cita esta diferença — mais de 500 descobertas no seu conjunto mais vasto de aplicações próprias, em comparação com apenas duas na pilha de segurança reforçada — como prova de que as estruturas de segurança integradas podem resistir a um ataque automatizado implacável.
No dia 24 de setembro, a equipa de Segurança de Produtos da Google anunciou o PageBreak num post escrito pelo engenheiro de segurança da informação Michał Bentkowski. O agente foi executado como projeto piloto a partir de novembro de 2025 e tornou-se um projeto completo em janeiro de 2026.
O cross-site scripting, ou XSS, ocorre quando um atacante injeta um script numa página que outro utilizador carrega. Dependendo da aplicação, o script pode ler dados ou assumir o controlo da sessão do utilizador.
O Gemini 3.1 Pro realiza scans e um validador deve executar o exploit
A maioria das digitalizações é feita nos scanners Gemini 3.1 Pro e Gemini 3.5 Flash, mas o PageBreak também pode utilizar outros modelos. O segundo passo é o que o diferencia de um scanner LLM comum.
Cada falha suspeita é passada pelo agente para um validador específico. O validador, então, executa o payload real numa instância em execução da aplicação.
No caso do XSS, o validador injeta um código JavaScript, carrega a página e verifica se o script é executado.
A Google está a promover o PageBreak como uma solução para a "inércia da IA" que está a sobrecarregar as equipas de segurança. A publicação de Bentkowski fala sobre as LLMs (Low Learning Machines - Máquinas de Aprendizagem Automática) como analisadores estáticos de código que inundam as equipas com hipóteses não verificadas, onde a dificuldade residia em distinguir um bug real e explorável de uma mera ilusão plausível.
Além de verificar o XSS, os validadores testam a injeção de consultas à base de dados, fugas de path traversal e execução de código.
O Google executa a mesma semente em várias iterações, pelo que um agente que se desvia para um beco sem saída ainda tem repetidas hipóteses de explorar a vulnerabilidade correta.
A Google afirma que os candidatos não verificados nunca chegam às equipas de produto como bugs confirmados. E continuam a ser utilizados em verificações posteriores ou dirigidos a engenheiros que estão a desenvolver o próximo validador, ainda dentro do fluxo de trabalho de segurança.
A Google afirma que a taxa de falsos positivos do PageBreak é próxima de zero.
O alcance do agente é alargado pela própria escala do Google, algo que um investigador externo não consegue replicar. Um repositório de código permite tracos caminhos de execução entre serviços, e os dados de segurança do tráfego em tempo real mapeiam um pedido de página de volta para o código-fonte.
Os scanners existentes fornecem ao PageBreak um acesso com login a sites internos que, de outra forma, seriam difíceis de alcançar.
A Google planeia integrar o PageBreak mais estreitamente com o CodeMender, um agente de criação de correções, para que as equipas possam rever uma correção proposta ao lado de um bug confirmado.
Em maio, a Google citou a CodeMender quando o seu Grupo de Inteligência de Ameaças afirmou ter detetado aquela que acreditava ser a primeira vulnerabilidade criada com o auxílio de inteligência artificial.
A varredura realizada pela Bitcoin Red Team em agosto, que analisou 501 projetos de código aberto, gerou 7.958 descobertas em 108 horas, mas apenas 24,7% delas possuíam provas reproduzíveis na altura.
Os agentes autónomos já ultrapassam fronteiras para as quais não foram concebidos, como Cryptopolitan quando a Gemini contactou três empresas reais durante os testes em maio.
As mentes mais brilhantes do mundo das criptomoedas já leem nossa newsletter. Quer participar? Junte-se a elas.
Perguntas frequentes
O que é o PageBreak e o que descobriu?
O PageBreak é um agente de IA interno da equipa de Segurança de Produtos da Google. Confirmou mais de 500 vulnerabilidades XSS nas aplicações web do Google.
Como é que o PageBreak evita falsos positivos?
Um validador executa um exploit real contra uma cópia ativa da aplicação antes de o PageBreak reportar o que quer que seja.
Porque é que as aplicações reforçadas do Google tinham apenas duas falhas de segurança?
São executados nas estruturas web de alta segurança e foram concebidas para serem seguras da Google, o que permitiu ao PageBreak apresentar apenas duas vulnerabilidades XSS.
Aviso Legal. As informações fornecidas não constituem aconselhamento de investimento. CryptopolitanO não se responsabiliza por quaisquer investimentos realizados com base nas informações fornecidas nesta página. Recomendamostrona realização de pesquisas independentesdent /ou a consulta a um profissional qualificado antes de tomar qualquer decisão de investimento.

Randa Moses
Randa Moses é editora e repórter da Cryptopolitan onde cobre tecnologia, IA, robótica, criptomoedas, golpes e ataques cibernéticos. Ela trabalha no universo das criptomoedas desde 2017, tendo atuado na Forward Protocol, AmaZix e Cryptosomniac. Randa é formada em Engenharia Elétrica etronpela Universidade de Bradford.
















