AI代理PageBreak发现了500多个谷歌网络漏洞,而在经过加固的应用程序中仅发现了2个。

- 谷歌的人工智能代理 PageBreak 已确认谷歌自家网络应用程序中存在 500 多个跨站脚本漏洞。.
- 截至 9 月 4 日,PageBreak 在基于 Google 高可靠性框架构建的应用程序中仅发现了两个 XSS 漏洞。.
- PageBreak 仅在针对应用程序的实时副本运行有效漏洞利用程序后才会报告错误。.
谷歌自研的人工智能代理 PageBreak 已验证了谷歌自主开发的 Web 应用中超过 500 个跨站脚本漏洞。在 数百个基于该公司高安全性 Web 框架构建的应用中,它仅发现了两个漏洞。
谷歌表示,PageBreak 只有在针对目标的实时副本运行有效的漏洞利用程序后才会标记漏洞。.
调试端点同时统计了所有缺陷
截至 2026 年 9 月 4 日,已统计到两个加固堆栈错误。这两个错误都发生在未完全加固的内部应用程序或调试端点中。.
谷歌指出,在其更广泛的第一方应用程序中发现了 500 多个问题,而强化堆栈中只有两个问题,这证明安全设计框架可以抵御无情的自动化攻击者。.
9月24日,谷歌产品安全团队在信息安全工程师Michał Bentkowski的博客 文章 。该代理程序于2025年11月开始试点运行,并于2026年1月正式上线。
跨站脚本攻击(XSS)是指攻击者将一段脚本注入到其他用户加载的页面中。根据应用程序的不同,该脚本可以读取数据或劫持受害者的登录会话。.
Gemini 3.1 Pro 进行扫描,验证器必须触发漏洞利用程序。
大部分扫描工作都在 Gemini 3.1 Pro 和 Gemini 3.5 Flash 上完成,但 PageBreak 也支持其他型号。第二步是它与普通 LLM 扫描仪的区别所在。.
代理会将每个疑似缺陷传递给专门设计的验证器。然后,验证器会针对正在运行的应用程序实例执行实际的有效载荷。.
至于 XSS 攻击,验证器会注入一段 JavaScript 有效载荷,加载页面,并确定脚本是否执行。.
谷歌将 PageBreak 宣传为解决安全团队面临的“AI 垃圾”问题的良方。Bentkowski 的文章指出,LLM(层级模型)作为静态代码分析器,会用未经证实的假设淹没团队,而难点在于如何从看似合理的臆测中筛选出真正可利用的漏洞。.
除了 XSS 之外,验证器还会测试数据库查询注入、路径遍历泄漏和代码执行。.
Google 会在多次迭代中使用相同的种子,因此即使代理误入歧途,仍然会有多次机会找到正确的漏洞利用方法。.
谷歌表示,未经核实的候选漏洞永远不会被产品团队确认为漏洞。它们会继续用于后续的扫描,或者作为安全工作流程的一部分,供工程师在构建下一代验证器时参考。.
谷歌表示,PageBreak 的误报率接近于零。.
该代理的影响力因谷歌自身的规模而倍增,这是外部研究人员无法复制的。一个代码库使其能够 trac跨服务的执行路径,而实时流量安全数据则将页面请求映射回源代码。.
现有的扫描仪将 PageBreak 登录条目传递给难以访问的内部站点。.
Google 计划将 PageBreak 与 CodeMender(一个修复程序编写代理)更紧密地集成在一起,以便团队可以查看已确认错误旁边的拟议补丁。.
谷歌在 5 月份引用了 CodeMender 的案例,当时其威胁情报小组表示,他们捕获了他们认为是第一个利用人工智能辅助创建的零日漏洞。
Bitcoin 红队在 8 月份对 501 个开源项目进行了全面检查,在 108 小时内发现了 7,958 个问题,但当时只有 24.7% 的问题有可复现的证据。.
据Cryptopolitan报道,自主代理已经跨越了它们不应该跨越的界限,例如Gemini 在 5 月份的测试中就接触到了三家真实的公司。
最顶尖的加密货币专家都在阅读我们的简报。想 加入他们?
常见问题解答
Pagebreak是什么?它发现了什么?
PageBreak是谷歌产品安全团队内部开发的AI代理。它已确认谷歌Web应用程序中存在超过500个XSS漏洞。.
PageBreak 如何避免误报?
在 PageBreak 报告任何问题之前,验证器会对应用程序的实时副本运行真正的漏洞利用程序。.
为什么谷歌的加固型应用程序只有两个漏洞?
它们运行在谷歌高度可靠、安全设计的网络框架上,这使得 PageBreak 只存在两个 XSS 漏洞。.
免责声明:本页面提供的信息并非交易建议。Cryptopolitan.com对任何基于本页面信息进行的投资概不负责。我们tron您在做出任何投资决定前进行独立dent /或咨询合格的专业人士。Cryptopolitan研究

兰达·摩西
Randa Moses是 Cryptopolitan 的编辑和记者,主要报道科技、人工智能、机器人、加密货币、诈骗和黑客攻击等领域。她自2017年起便投身于加密货币领域,曾就职于Forward Protocol、AmaZix和Cryptosomniac等公司。Randa拥有布拉德福德大学电气与tron工程学位。.
















