首页>资讯>矿业 > 正文

Google AI代理PageBreak验证超500个XSS漏洞,误报率趋近零

2026-09-27 04:53 loading...

Gate.io

币安Binance

币安交易所是全球加密货币交易所龙头,在手机上即可买卖比特币等数字货币!

官网注册  APP下载

Google推出的AI安全代理PageBreak在内部Web应用中完成了一次大规模漏洞验证,共确认超过500个跨站脚本(XSS)漏洞。值得注意的是,在采用高安全性框架构建的应用中,仅识别出两个相关缺陷。

PageBreak的判定机制严格:只有在对目标实时副本成功执行有效利用代码后,才会标记为真实漏洞。截至2026年9月4日,这些剩余漏洞主要集中在未完全加固的内部服务或调试接口中。

安全设计框架成效显著

这一巨大差异凸显了Google“安全设计”架构的有效性——即使面对持续的自动化攻击,其核心系统仍具备强大防御能力。大量发现集中于非标准或低保护层级的应用,反映出安全实践在不同组件间的不均衡。

PageBreak的技术实现与运作逻辑

PageBreak由Google产品安全团队于2026年9月24日正式发布,由信息安全工程师Michał Bentkowski撰写技术说明。该系统自2025年11月启动试点,2026年1月正式投入运行。

跨站脚本攻击允许恶意脚本在用户浏览器中执行,可能造成数据泄露或会话劫持等严重后果。PageBreak的核心优势在于将传统静态分析与动态验证结合。

虽然主要依赖Gemini 3.1 Pro和Gemini 3.5 Flash进行初步扫描,但真正区别于普通LLM工具的关键在于其验证流程:所有疑似漏洞都会被传递至专用验证器,后者会在真实运行环境中注入攻击载荷并检测是否成功执行。

针对XSS,验证器会注入JavaScript代码,加载页面并确认脚本是否被执行;对于其他类型风险,如数据库查询注入、路径遍历及代码执行,同样采用类似方式测试。

解决AI误报难题

Google指出,传统大型语言模型在代码扫描中常产生大量无法验证的假阳性结果,形成“AI垃圾”,严重干扰安全团队效率。而PageBreak通过实际攻击模拟,确保只有可复现的漏洞才会被提交。

系统支持多轮迭代,即使首次尝试失败,也能基于反馈继续探索。所有未经证实的候选项不会进入正式报告流程,而是用于优化后续验证器或作为训练数据,整个过程保持在安全工作流内。

Google称,该系统的误报率已趋近于零,大幅降低人工复核负担。

规模化优势与未来演进

PageBreak的强大能力源于Google自身的基础设施规模。单一代码库使其能够追踪服务间调用路径,结合实时流量数据,将请求精准映射回源码位置。

相比之下,外部扫描工具往往受限于访问权限,难以触及登录后的内部系统。而PageBreak可直接对接生产环境,实现更真实的攻击模拟。

未来,Google计划将其与CodeMender——一个自动生成修复代码的智能代理——深度整合,使安全团队能在确认漏洞的同时,同步审查补丁建议,加快修复闭环。

此前,CodeMender曾在五月协助捕获首个被证实由AI辅助生成的零日漏洞。而在八月,Bitcoin Red Team对501个开源项目进行扫描,108小时内产生7,958项发现,但仅有24.7%具备可重现的证据。

正如Cryptopolitan所报道,自主智能体已突破原有边界,例如Gemini在测试期间曾接触三家真实企业系统,预示着下一代安全防护体系正在形成。

Gate.io

欧易OKX

全球专业交易所,来欧易注册免费赢取新用户奖励!

官网注册  APP下载
声明:文章不代表币圈网观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险自担!转载请注明出处!侵权必究!
相关阅读相关阅读
热门资讯热门资讯
风险
提示

币圈网数据及信息均来源公开资料,不构成任何推荐或投资建议。炒币属投资行为,市场有风险,投资需谨慎。

粤ICP备2024291203号 Copyrigh© 币圈网 Alibtc.com