
گوگل اعلام کرده است که ایجنت امنیتی هوش مصنوعی PageBreak بیش از ۵۰۰ آسیبپذیری اسکریپتنویسی بینسایتی را در اپلیکیشنهای وب این شرکت شناسایی کرده است.
تیم امنیت محصولات گوگل اعلام کرد که PageBreak ابتدا در نوامبر ۲۰۲۵ بهعنوان یک پایلوت آغاز شد و در ژانویه ۲۰۲۶ به یک پروژه رسمی تبدیل شد. این سامانه اپلیکیشنهای وب خود گوگل را آزمایش میکند و حتی در دامنههای حساس شرکت نیز نقصهای اسکریپتنویسی بینسایتی یا XSS پیدا کرده است. گوگل در اعلامیه خود اپلیکیشنهای آسیبدیده را مشخص نکرد.
XSS زمانی رخ میدهد که یک اپلیکیشن اجازه دهد اسکریپت مهاجم در مرورگر کاربر دیگری اجرا شود. بسته به نوع اپلیکیشن و سطح دسترسی مهاجم، این نقص میتواند دادهها را افشا کند یا به فردی اجازه دهد از طریق نشست کاربر آسیبدیده اقداماتی انجام دهد. گوگل از بیش از ۵۰۰ مورد شناساییشده در اپلیکیشنهای خود خبر داد، اما جزئیاتی بر اساس محصول یا شدت آسیبپذیری ارائه نکرد.
PageBreak بهجای ارسال هر باگ مشکوک به تیم محصول، هر مورد کاندید را به یک اعتبارسنج تخصصی میسپارد. در مورد یک یافته XSS، اعتبارسنج یک payload جاوااسکریپت را تزریق میکند، صفحه آسیبدیده را بارگذاری میکند و بررسی میکند که آیا اسکریپت اجرا میشود یا نه. گوگل گفت این مرحله اعتبارسنجی باعث شده نرخ مثبت کاذب سیستم نزدیک به صفر باقی بماند.
این ایجنت میتواند انواع دیگری از نقصها را نیز آزمایش کند. به گفته گوگل، اعتبارسنجهای آن بررسی میکنند که آیا یک ورودی تزریقشده، کوئری پایگاه داده را تغییر میدهد، آیا یک اپلیکیشن از طریق path traversal فایلی را افشا میکند، یا آیا میتوان آن را به اجرای کد وادار کرد. یک بررسی جداگانه نیز درخواستهایی را رصد میکند که یک اپلیکیشن به سرویسهای داخلی ارسال میکند.
بیشتر اسکنهای PageBreak از مدلهای Gemini، از جمله Gemini 3.1 Pro و Gemini 3.5 Flash، استفاده میکنند، هرچند گوگل گفت این ایجنت میتواند با مدلهای مختلف کار کند. خود اعتبارسنجها توسط ایجنت هوش مصنوعی نوشته نشدهاند. گوگل همچنین ایجنتها را از طریق تلاشهای تکراری اجرا میکند، زیرا یک مدل ممکن است پیش از یافتن یک اکسپلویت عملی، در مسیری غیرسازنده حرکت کند.
گوگل این فرآیند اعتبارسنجی را در پاسخ به مشکلی طراحی کرد که کارکنان امنیتی آن با آن مواجه شده بودند: گزارشهای تولیدشده توسط هوش مصنوعی میتوانند مسیرهای حملهای قانعکننده توصیف کنند که هنگام آزمایش شکست میخورند. در فرآیند PageBreak، موارد کاندیدِ تأییدنشده در جریان کاری تیم امنیت باقی میمانند. این موارد میتوانند اسکنهای بعدی را هدایت کنند یا به مهندسان در ساخت اعتبارسنجهای جدید کمک کنند، اما گوگل گفت آنها بهعنوان باگهای تأییدشده برای تیمهای محصول ارسال نمیشوند.
گوگل اعلام کرد که تا ۴ سپتامبر، PageBreak در میان صدها اپلیکیشن ساختهشده بر بستر فریمورکهای وب با اطمینانبالای گوگل، دو آسیبپذیری XSS شناسایی کرده است. هر دو مورد به اپلیکیشنهای داخلی یا endpointهای دیباگ محدود بودند که در حفاظتهای امنیتی آنها شکافهایی وجود داشت. این نتیجه به همان گروه از اپلیکیشنها مربوط میشود؛ در حالی که رقم بیش از ۵۰۰ یافته گوگل بهطور کلیتر اپلیکیشنهای وب فرستپارتی این شرکت را پوشش میدهد.
نتیجه مربوط به این فریمورکها به گوگل راهی میدهد تا بسنجد طراحی اپلیکیشنهایش در برابر اسکنهای مکرر تا چه اندازه تابآوری دارد. PageBreak همچنین به ابزارهای شرکتی دسترسی دارد که به آن کمک میکنند اپلیکیشنها را در مقیاس وسیع بررسی کند. گوگل گفت مخزن کد آن به ایجنت اجازه میدهد مسیرها را در میان سرویسها دنبال کند، در حالی که دادههای امنیتی حاصل از ترافیک زنده وب میتوانند یک صفحه درخواستشده را به سورسکد مرتبط متصل کنند. اسکنرهای موجود نیز به آن دسترسی احراز هویتشده به سایتهای داخلی میدهند که بررسی آنها برای یک پژوهشگر بیرونی میتواند دشوار باشد.
این منابع به توضیح دامنه یافتههای گوگل کمک میکنند، بدون آنکه القا کنند سازمان دیگری صرفاً با اجرای یک مدل Gemini میتواند به همان نتایج برسد. تعداد اعلامشده توسط PageBreak از اسکن اپلیکیشنهای گوگل با دسترسی به کد، دادههای ترافیکی و سیستمهای تست گوگل بهدست آمده است.
مشکل بررسی گزارشهای امنیتی تولیدشده توسط هوش مصنوعی در نرمافزارهای کریپتو نیز بروز کرده است. در ماه ژوئیه، بخش پژوهش امنیتی بنیاد اتریوم فرآیندی را توصیف کرد که در آن ایجنتها یافتههای بالقوه را توسعه میدهند و بازبینهای جداگانه تلاش میکنند آنها را بازتولید کنند. این بنیاد از یک نقص تأییدشده در libp2p خبر داد که بعداً با شناسه CVE-2026-34219 افشا شد، و همزمان هشدار داد که گزارشهای ظاهراً معتبر ممکن است شامل کدهای غیرقابلدسترسی یا شرایط حملهای باشند که در عمل برقرار نیستند.
برای تیمهایی که با دارایی کاربران کریپتو سروکار دارند، تفاوت میان یک مسئله کاندید و یک اکسپلویت عملی تعیین میکند که یک گزارش با چه سرعتی میتواند به اصلاح منجر شود. در ماه اوت، اسکن Bitcoin Red Team پس از ۱۰۸ ساعت، ۷,۹۵۸ یافته را در ۵۰۱ پروژه متنباز ثبت کرد. در آن مقطع، ۲۴.۷ درصد از یافتهها دارای اثباتهای قابلبازتولید بودند؛ این آمار کامل به معنای ۷,۹۵۸ آسیبپذیری تأییدشده و قابل اکسپلویت نبود.
گزارشهای پیشین درباره باگبانتیهای کریپتو نیز بار مشابهی از بازبینی را توصیف کرده بودند. بری پلانکت، همبنیانگذار و مدیرعامل مشترک Cosmos Labs، در ماه آوریل گفت تعداد ارسالها به برنامه این شرکت نسبت به سال قبل ۹۰۰ درصد افزایش یافته است، که شامل گزارشهای معتبر و نامعتبر میشود. PageBreak یک ابزار داخلی گوگل است و گوگل نگفته که این ابزار برای پروژههای کریپتویی در دسترس است.
گوگل گفت حتی پس از محدود کردن گزارشها به یافتههای تأییدشده، تیمهای محصول این شرکت همچنان با حجم بالایی از کارهای امنیتی روبهرو هستند. از این رو، PageBreak با دیگر پروژههای گوگل، از جمله CodeMender، همکاری میکند؛ ایجنتی که اصلاحات باگ را تولید میکند. گوگل قصد دارد این ارتباط را عمیقتر کند تا تیمهای محصول بتوانند اصلاحات پیشنهادی را در کنار آسیبپذیریهای تأییدشده بررسی کنند.





