Искусственный интеллект PageBreak обнаружил более 500 веб-ошибок Google, всего 2 из которых были обнаружены в защищенных приложениях

- Разработанный Google искусственный интеллект PageBreak подтвердил наличие более 500 уязвимостей межсайтового скриптинга в веб-приложениях самой Google.
- По состоянию на 4 сентября PageBreak обнаружил всего две XSS-уязвимости в приложениях, созданных на основе высоконадежных фреймворков Google.
- PageBreak сообщает об ошибке только после того, как работающий эксплойт запускается на рабочей копии приложения.
Собственный ИИ-агент Google, PageBreak, подтвердил наличие более 500 уязвимостей межсайтового скриптинга в веб-приложениях собственной разработки Google. Он обнаружил всего две уязвимости из сотен приложений, созданных на основе высоконадежных веб-фреймворков компании.
Как сообщила Google, PageBreak обнаруживает ошибку только после того, как работающий эксплойт запускается на реальной копии целевого объекта.
В точках отладки были зафиксированы оба недостатка
Обе уязвимости в защищенном стеке были зафиксированы по состоянию на 4 сентября 2026 года. Обе находились во внутренних приложениях или отладочных конечных точках, которые не были полностью защищены.
Google приводит этот разрыв — более 500 обнаруженных уязвимостей в более широком наборе собственных приложений по сравнению с всего двумя в защищенной среде — в качестве доказательства того, что фреймворки, изначально безопасные, могут противостоять неустанным атакам автоматизированных злоумышленников.
24 сентября команда Google по безопасности продуктов анонсировала PageBreak в сообщении в блоге инженера по информационной безопасности Михала Бентковского. Агент был запущен в пилотном режиме в ноябре 2025 года и стал полноценным проектом в январе 2026 года.
Межсайтовая скриптовая атака (XSS) — это когда злоумышленник внедряет скрипт на страницу, которую загружает другой пользователь. В зависимости от приложения, скрипт может считывать данные или захватывать авторизованную сессию жертвы.
Gemini 3.1 Pro выполняет сканирование, и валидатор должен запустить эксплойт
Большинство сканирований выполняется на Gemini 3.1 Pro и Gemini 3.5 Flash, но PageBreak может использовать и другие модели. Второй этап — это то, что отличает его от обычного сканера LLM.
Каждая обнаруженная подозрительная уязвимость передается агентом специально разработанному валидатору. Затем валидатор запускает проверку фактической полезной нагрузки на запущенном экземпляре приложения.
Что касается XSS-атак, то валидатор внедряет JavaScript-код, загружает страницу и проверяет, выполняется ли скрипт.
Google позиционирует PageBreak как средство от «мусора ИИ», захлестывающего команды специалистов по безопасности. В посте Бентковски говорится о том, что специалисты по анализу кода, работающие в режиме статического анализа, перегружают команды непроверенными гипотезами, а самая сложная задача — отделить реальную, уязвимую ошибку от правдоподобной иллюзии.
Помимо XSS-атак, валидаторы проверяют наличие внедрения запросов к базе данных, утечек данных при обходе путей и выполнения кода.
Google запускает один и тот же начальный ключ несколько раз, поэтому агент, зашедший в тупик, все равно получает повторные шансы на использование нужной уязвимости.
В Google заявляют, что непроверенные кандидаты на обнаружение ошибок никогда не доходят до команд разработчиков продукта в качестве подтвержденных багов. И они продолжают использоваться в последующих проверках или направляются инженерами для создания следующего валидатора, оставаясь при этом в рамках рабочего процесса обеспечения безопасности.
Google утверждает, что частота ложных срабатываний PageBreak близка к нулю.
Возможности агента значительно расширены за счет масштабов самой Google, которые сторонний исследователь не может воспроизвести. Единый репозиторий кода позволяет tracпути выполнения в различных сервисах, а данные о безопасности трафика в реальном времени сопоставляют запрос страницы с исходным кодом.
Существующие сканеры перенаправляют авторизованный доступ к внутренним сайтам, которые иначе труднодоступны.
Google планирует более тесно интегрировать PageBreak с CodeMender, инструментом для написания исправлений, чтобы команды могли проверять предлагаемый патч рядом с подтвержденной ошибкой.
В мае Google упомянула CodeMender, когда ее группа по анализу угроз заявила, что обнаружила, по ее мнению, первую уязвимость , созданную с помощью искусственного интеллекта.
В ходе августовского исследования 501 проекта с открытым исходным кодом, проведенного командой Bitcoin Red Team, за 108 часов было выявлено 7958 обнаруженных уязвимостей, однако на тот момент воспроизводимых доказательств было только для 24,7% из них.
Как сообщало Cryptopolitan , в ходе тестирования Gemini в мае автономные агенты уже преодолевают границы, для которых они не предназначались.
Самые умные криптоаналитики уже читают нашу рассылку. Хотите присоединиться? Вступайте в их ряды.
Часто задаваемые вопросы
Что такое PageBreak и что он обнаружил?
PageBreak — это внутренний агент на основе искусственного интеллекта из команды безопасности продуктов Google. Он подтвердил более 500 уязвимостей XSS в веб-приложениях Google.
Как функция PageBreak предотвращает ложные срабатывания?
Перед тем как PageBreak сообщит о чем-либо, валидатор запускает реальный эксплойт на работающей копии приложения.
Почему в защищенных приложениях Google было всего две ошибки?
Они работают на высоконадежных, изначально безопасных веб-фреймворках Google, которые позволили PageBreak выявить две уязвимости XSS.
Предупреждение. Предоставленная информация не является торговой рекомендацией. Cryptopolitanнастоятельно не несет ответственности за любые инвестиции, сделанные на основе информации, представленной на этой странице. Мыtronпровести независимоеdent и/или проконсультироваться с квалифицированным специалистом, прежде чем принимать какие-либо инвестиционные решения.

Ранда Мозес
Ранда Мозес — редактор и репортер Cryptopolitan освещающая темы технологий, искусственного интеллекта, робототехники, криптовалют, мошенничества и взломов. Она работает в криптопространстве с 2017 года. Ранее работала в Forward Protocol, AmaZix и Cryptosomniac. Ранда имеет степень в области электротехники иtron, полученную в Университете Брэдфорда.
















