导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜 概念版块
快讯 机构 人物 观点 专题

谷歌AI安全代理PageBreak在网络应用中发现超500个XSS漏洞

谷歌AI代理PageBreak发现逾500个XSS漏洞

谷歌产品安全团队日前披露,其AI安全代理PageBreak已在公司网络应用中发现超过500个跨站脚本(XSS)漏洞。该项目于2025年11月作为试点启动,2026年1月转为正式项目,用于测试谷歌自有网络应用,甚至包括敏感内部域名,但谷歌未公布受影响应用名单。

XSS漏洞指应用程序允许攻击者脚本在他人浏览器中执行,可能暴露数据或利用用户会话发起操作。为避免误报,PageBreak先将疑似漏洞交由专用验证器:针对XSS,验证器会插入JavaScript负载、加载页面并检测脚本是否运行。谷歌表示此举使误报率近乎为零。

该代理主要使用Gemini模型(含Gemini 3.1 Pro和3.5 Flash)进行扫描,验证器则由独立工具实现而非AI生成。谷歌还让代理多次尝试,以防模型走入死胡同。在基于高可靠性框架构建的应用中,截至9月4日仅发现2个XSS漏洞,且限于内部或调试端点。超500的总数覆盖更广泛的第一方应用。

为应对确认漏洞带来的修复量,谷歌计划深化PageBreak与修复生成代理CodeMender的整合,让产品团队一并审阅漏洞与建议补丁。

加密货币领域也面临类似AI报告验证负担。以太坊基金会7月称需人工复现代理发现,确认了libp2p中一漏洞(CVE-2026-34219)。8月比特币红队108小时扫描501项目获7958项发现,仅24.7%有可复现证明。Cosmos Labs 4月称漏洞提交量同比增900%。这表明AI扩展发现面的同时,验证成本陡增。

谷歌强调PageBreak为内部工具,依赖其代码库、流量及测试系统,外部难以复现同等规模结果。