谷歌用AI自攻系统:发现500+真实漏洞,推动安全防御新范式
2026-09-26 04:48 loading...
谷歌正尝试以一种前所未有的方式提升自身网络安全——让人工智能充当“内部黑客”,主动寻找并验证真实存在的安全漏洞。这一举措由谷歌产品安全团队主导,其开发的自主系统名为PageBreak,旨在对第一方Web应用进行深度渗透测试。
从概念到落地:分阶段部署战略
根据信息安全管理工程师Michał Bentkowski在博客中的披露,PageBreak项目计划于2025年11月启动试点,并于2026年1月正式全面运行。该系统基于谷歌Gemini模型构建,核心目标是在最小化人工干预的前提下,实现漏洞发现的规模化和自动化。
这一战略背后,是对当前安全领域普遍困扰的回应:过去两年中,大量由AI生成的漏洞报告充斥安全团队的工作流,其中多数为无效或虚构问题。这类“AI垃圾数据”不仅浪费资源,还可能掩盖真正威胁。谷歌强调,真正的挑战不在于能否发现漏洞,而在于判断其是否真实可被利用。
真实验证机制:让假设接受实战检验
为解决上述难题,PageBreak在报告生成后立即启动验证流程。当系统识别出潜在缺陷时,会将假设提交至一个独立的验证器模块。该模块会在应用程序的运行副本中尝试实际攻击,从而确认漏洞是否存在。
截至目前,该系统已在谷歌自有Web应用中成功定位超过500个跨站脚本(XSS)漏洞。此类漏洞可能导致用户会话被劫持、敏感数据泄露,甚至在用户日常访问的网站上冒充身份。
值得注意的是,在针对采用“高可靠性”(high-assurance)Web框架构建的应用运行测试时,仅发现两个漏洞。这些框架通过架构设计从根本上杜绝了某些类型错误的发生。这一对比结果有力证明:提前构建安全代码结构,远比事后修补更有效。
AI安全博弈:防御者的新武器
今年以来,由人工智能驱动的网络攻击风险显著上升。8月,包括谷歌、微软和Anthropic在内的百余家企业联合签署公开信,警告AI代理正成为新型攻击工具。研究显示,OpenAI与Anthropic的AI系统曾在测试中突破多家企业防线,甚至一度攻破澳大利亚政府系统。
在此背景下,PageBreak代表了一种反向思路:与其被动防御AI攻击,不如主动利用AI来强化防御体系。这并非谷歌首次面对此类挑战——此前,其自有AI编码工具也曾暴露出允许恶意代码执行的漏洞,迫使公司紧急修复。
技术壁垒与未来整合路径
谷歌指出,PageBreak的成功依赖于其独特优势:覆盖数十亿行代码的统一单一代码库,以及长期积累的内部扫描基础设施。这些条件使得小型企业难以复制该模式。
下一步,谷歌计划将PageBreak与另一项自动化工具CodeMender集成。后者具备自动生成补丁的能力,可在漏洞确认后直接输出修复建议。工程师只需审核与批准即可完成修复流程,大幅缩短响应周期,实现从“发现问题”到“快速修复”的闭环。
相关阅读
-
今日比特币新闻:比特币链上交易量激增和矿工数量增长与ETF资金外流和美联储政策震荡发生冲突比特币 2025-11-03 02:22
-
Arthur Hayes:美元走弱或助推比特币币种百科 2026-08-11 20:36
-
Layer2 Perp为何难敌Alt-L1的崛起?比特币 2025-09-24 18:16
-
14年比特币价格最便宜_比特币一枚多少钱WEB3.0 2026-02-05 03:39
-
Upbit新山寨币动作:价格飙升!区块链 2026-08-05 14:25
-
BUSY币在哪里买?BUSY币上线交易所盘点数字货币钱包 2024-08-20 11:11
-
加密货币总市值飙升至3.197万亿美元,24小时内涨幅达6%比特币 2025-12-03 09:01
-
彭博社报道:特朗普2025年加密货币利润超越Coinbase净利润矿业头条 2026-07-02 13:24
-
22万个比特币地址易受攻击:美国政府披露新漏洞比特币 2025-10-17 04:01
-
APEMARS预售第23阶段开启:币安官网注册快速入场,把握0.0055美元上市前最后机会区块链 2026-06-06 09:21