صفحه اصلیمرکز اخبار LBank
PageBreak گوگل بیش از ۵۰۰ آسیب‌پذیری XSS در برنامه‌های وب آن را یافت
googles-pagebreak-finds-over-500-xss-flaws
PageBreak گوگل بیش از ۵۰۰ آسیب‌پذیری XSS در برنامه‌های وب آن را یافت
گوگل می‌گوید PageBreak پیش از ارسال گزارش‌ها به تیم‌های محصول، نقص‌های مشکوک را علیه برنامه‌های در حال اجرا آزمایش می‌کند. این عامل برای بیشتر اسکن‌ها از مدل‌های Gemini استفاده می‌کند و از ابزارهای جداگانه برای تأیید این‌که آیا یک بهره‌برداری واقعاً کار می‌کند یا نه بهره می‌گیرد. برنامه‌هایی که بر پایه چارچوب‌های با اطمینان بالای گوگل ساخته شده‌اند، تا تاریخ ۴ سپتامبر دو مورد یافته XSS داشته‌اند. گوگل قصد دارد PageBreak را به‌طور نزدیک‌تری با CodeMender، که اصلاحات امنیتی تولید می‌کند، یکپارچه کند.
2026-09-25 منبع:crypto.news

گوگل اعلام کرده است که ایجنت امنیتی هوش مصنوعی PageBreak بیش از ۵۰۰ آسیب‌پذیری اسکریپت‌نویسی بین‌سایتی را در اپلیکیشن‌های وب این شرکت شناسایی کرده است.

خلاصه
  • گوگل می‌گوید PageBreak پیش از ارسال گزارش‌ها به تیم‌های محصول، نقص‌های مشکوک را روی اپلیکیشن‌های در حال اجرا آزمایش می‌کند.
  • این ایجنت برای بیشتر اسکن‌ها از مدل‌های Gemini استفاده می‌کند و برای تأیید عملی بودن اکسپلویت، از ابزارهای جداگانه بهره می‌برد.
  • تا ۴ سپتامبر، اپلیکیشن‌های ساخته‌شده بر بستر فریم‌ورک‌های با اطمینان‌بالای گوگل دارای دو مورد XSS بودند.
  • گوگل قصد دارد PageBreak را به‌صورت نزدیک‌تری به CodeMender، که اصلاحات امنیتی تولید می‌کند، متصل کند.

تیم امنیت محصولات گوگل اعلام کرد که PageBreak ابتدا در نوامبر ۲۰۲۵ به‌عنوان یک پایلوت آغاز شد و در ژانویه ۲۰۲۶ به یک پروژه رسمی تبدیل شد. این سامانه اپلیکیشن‌های وب خود گوگل را آزمایش می‌کند و حتی در دامنه‌های حساس شرکت نیز نقص‌های اسکریپت‌نویسی بین‌سایتی یا XSS پیدا کرده است. گوگل در اعلامیه خود اپلیکیشن‌های آسیب‌دیده را مشخص نکرد.

XSS زمانی رخ می‌دهد که یک اپلیکیشن اجازه دهد اسکریپت مهاجم در مرورگر کاربر دیگری اجرا شود. بسته به نوع اپلیکیشن و سطح دسترسی مهاجم، این نقص می‌تواند داده‌ها را افشا کند یا به فردی اجازه دهد از طریق نشست کاربر آسیب‌دیده اقداماتی انجام دهد. گوگل از بیش از ۵۰۰ مورد شناسایی‌شده در اپلیکیشن‌های خود خبر داد، اما جزئیاتی بر اساس محصول یا شدت آسیب‌پذیری ارائه نکرد.

PageBreak چگونه نقص‌های مشکوک را تأیید می‌کند

PageBreak به‌جای ارسال هر باگ مشکوک به تیم محصول، هر مورد کاندید را به یک اعتبارسنج تخصصی می‌سپارد. در مورد یک یافته XSS، اعتبارسنج یک payload جاوااسکریپت را تزریق می‌کند، صفحه آسیب‌دیده را بارگذاری می‌کند و بررسی می‌کند که آیا اسکریپت اجرا می‌شود یا نه. گوگل گفت این مرحله اعتبارسنجی باعث شده نرخ مثبت کاذب سیستم نزدیک به صفر باقی بماند.

این ایجنت می‌تواند انواع دیگری از نقص‌ها را نیز آزمایش کند. به گفته گوگل، اعتبارسنج‌های آن بررسی می‌کنند که آیا یک ورودی تزریق‌شده، کوئری پایگاه داده را تغییر می‌دهد، آیا یک اپلیکیشن از طریق path traversal فایلی را افشا می‌کند، یا آیا می‌توان آن را به اجرای کد وادار کرد. یک بررسی جداگانه نیز درخواست‌هایی را رصد می‌کند که یک اپلیکیشن به سرویس‌های داخلی ارسال می‌کند.

بیشتر اسکن‌های PageBreak از مدل‌های Gemini، از جمله Gemini 3.1 Pro و Gemini 3.5 Flash، استفاده می‌کنند، هرچند گوگل گفت این ایجنت می‌تواند با مدل‌های مختلف کار کند. خود اعتبارسنج‌ها توسط ایجنت هوش مصنوعی نوشته نشده‌اند. گوگل همچنین ایجنت‌ها را از طریق تلاش‌های تکراری اجرا می‌کند، زیرا یک مدل ممکن است پیش از یافتن یک اکسپلویت عملی، در مسیری غیرسازنده حرکت کند.

گوگل این فرآیند اعتبارسنجی را در پاسخ به مشکلی طراحی کرد که کارکنان امنیتی آن با آن مواجه شده بودند: گزارش‌های تولیدشده توسط هوش مصنوعی می‌توانند مسیرهای حمله‌ای قانع‌کننده توصیف کنند که هنگام آزمایش شکست می‌خورند. در فرآیند PageBreak، موارد کاندیدِ تأییدنشده در جریان کاری تیم امنیت باقی می‌مانند. این موارد می‌توانند اسکن‌های بعدی را هدایت کنند یا به مهندسان در ساخت اعتبارسنج‌های جدید کمک کنند، اما گوگل گفت آن‌ها به‌عنوان باگ‌های تأییدشده برای تیم‌های محصول ارسال نمی‌شوند.

PageBreak دو نقص را در اپلیکیشن‌های محافظت‌شده یافت

گوگل اعلام کرد که تا ۴ سپتامبر، PageBreak در میان صدها اپلیکیشن ساخته‌شده بر بستر فریم‌ورک‌های وب با اطمینان‌بالای گوگل، دو آسیب‌پذیری XSS شناسایی کرده است. هر دو مورد به اپلیکیشن‌های داخلی یا endpointهای دیباگ محدود بودند که در حفاظت‌های امنیتی آن‌ها شکاف‌هایی وجود داشت. این نتیجه به همان گروه از اپلیکیشن‌ها مربوط می‌شود؛ در حالی که رقم بیش از ۵۰۰ یافته گوگل به‌طور کلی‌تر اپلیکیشن‌های وب فرست‌پارتی این شرکت را پوشش می‌دهد.

نتیجه مربوط به این فریم‌ورک‌ها به گوگل راهی می‌دهد تا بسنجد طراحی اپلیکیشن‌هایش در برابر اسکن‌های مکرر تا چه اندازه تاب‌آوری دارد. PageBreak همچنین به ابزارهای شرکتی دسترسی دارد که به آن کمک می‌کنند اپلیکیشن‌ها را در مقیاس وسیع بررسی کند. گوگل گفت مخزن کد آن به ایجنت اجازه می‌دهد مسیرها را در میان سرویس‌ها دنبال کند، در حالی که داده‌های امنیتی حاصل از ترافیک زنده وب می‌توانند یک صفحه درخواست‌شده را به سورس‌کد مرتبط متصل کنند. اسکنرهای موجود نیز به آن دسترسی احراز هویت‌شده به سایت‌های داخلی می‌دهند که بررسی آن‌ها برای یک پژوهشگر بیرونی می‌تواند دشوار باشد.

این منابع به توضیح دامنه یافته‌های گوگل کمک می‌کنند، بدون آنکه القا کنند سازمان دیگری صرفاً با اجرای یک مدل Gemini می‌تواند به همان نتایج برسد. تعداد اعلام‌شده توسط PageBreak از اسکن اپلیکیشن‌های گوگل با دسترسی به کد، داده‌های ترافیکی و سیستم‌های تست گوگل به‌دست آمده است.

تیم‌های کریپتو با همان بار کاریِ اعتبارسنجی روبه‌رو هستند

مشکل بررسی گزارش‌های امنیتی تولیدشده توسط هوش مصنوعی در نرم‌افزارهای کریپتو نیز بروز کرده است. در ماه ژوئیه، بخش پژوهش امنیتی بنیاد اتریوم فرآیندی را توصیف کرد که در آن ایجنت‌ها یافته‌های بالقوه را توسعه می‌دهند و بازبین‌های جداگانه تلاش می‌کنند آن‌ها را بازتولید کنند. این بنیاد از یک نقص تأییدشده در libp2p خبر داد که بعداً با شناسه CVE-2026-34219 افشا شد، و هم‌زمان هشدار داد که گزارش‌های ظاهراً معتبر ممکن است شامل کدهای غیرقابل‌دسترسی یا شرایط حمله‌ای باشند که در عمل برقرار نیستند.

برای تیم‌هایی که با دارایی کاربران کریپتو سروکار دارند، تفاوت میان یک مسئله کاندید و یک اکسپلویت عملی تعیین می‌کند که یک گزارش با چه سرعتی می‌تواند به اصلاح منجر شود. در ماه اوت، اسکن Bitcoin Red Team پس از ۱۰۸ ساعت، ۷,۹۵۸ یافته را در ۵۰۱ پروژه متن‌باز ثبت کرد. در آن مقطع، ۲۴.۷ درصد از یافته‌ها دارای اثبات‌های قابل‌بازتولید بودند؛ این آمار کامل به معنای ۷,۹۵۸ آسیب‌پذیری تأییدشده و قابل اکسپلویت نبود.

گزارش‌های پیشین درباره باگ‌بانتی‌های کریپتو نیز بار مشابهی از بازبینی را توصیف کرده بودند. بری پلانکت، هم‌بنیان‌گذار و مدیرعامل مشترک Cosmos Labs، در ماه آوریل گفت تعداد ارسال‌ها به برنامه این شرکت نسبت به سال قبل ۹۰۰ درصد افزایش یافته است، که شامل گزارش‌های معتبر و نامعتبر می‌شود. PageBreak یک ابزار داخلی گوگل است و گوگل نگفته که این ابزار برای پروژه‌های کریپتویی در دسترس است.

گوگل قصد دارد یافته‌ها را با اصلاحات جفت کند

گوگل گفت حتی پس از محدود کردن گزارش‌ها به یافته‌های تأییدشده، تیم‌های محصول این شرکت همچنان با حجم بالایی از کارهای امنیتی روبه‌رو هستند. از این رو، PageBreak با دیگر پروژه‌های گوگل، از جمله CodeMender، همکاری می‌کند؛ ایجنتی که اصلاحات باگ را تولید می‌کند. گوگل قصد دارد این ارتباط را عمیق‌تر کند تا تیم‌های محصول بتوانند اصلاحات پیشنهادی را در کنار آسیب‌پذیری‌های تأییدشده بررسی کنند.

رمزارز های محبوب
همین حالا ثبت‌نام کنید، هیچ به‌روزرسانی‌ای را از دست ندهید!