币圈界报道:

Google AI安全代理揭示大规模跨站脚本缺陷

Google最新披露,其自研的PageBreak AI安全代理在其Web应用环境中识别出超过500个跨站脚本(XSS)漏洞。该代理在向开发团队提交报告前,会先对实际运行的应用进行模拟攻击测试,确保问题可复现。其核心扫描能力基于Gemini系列模型,如Gemini 3.1 Pro与Gemini 3.5 Flash,并辅以专用工具验证漏洞利用的有效性。

高保障框架应用中确认两起真实漏洞

截至9月4日,在基于Google高保障框架构建的数百个应用中,仅确认存在两例可被利用的XSS缺陷。这些漏洞局限于内部或调试接口,未影响对外服务。而总计500余项发现覆盖更广泛的第一方应用体系,具体涉及范围未公开。

AI生成报告如何实现精准验证

PageBreak不会直接上报所有疑似问题,而是将候选项交由独立验证模块处理。针对XSS,验证器会注入脚本并加载目标页面,检测是否执行。这一机制使整体误报率趋近于零。此外,该系统还能评估输入注入是否改变数据库查询、是否存在路径遍历风险,以及是否可触发代码执行,同时检查内部服务请求行为。

跨服务追踪与多源数据支持扫描效能

PageBreak依托Google的代码库、实时流量数据和测试环境,具备跨服务路径追踪能力。它能将用户请求映射至对应源码,结合已有扫描器提供的身份认证权限,深入探测外部难以访问的内部站点。这种资源集成解释了其高覆盖率,但不意味着其他组织可复制相同成果。

安全团队面临类似验证压力,加密领域亦存挑战

类似问题也出现在加密项目中。以太坊基金会曾报告,部分由代理生成的漏洞提案虽逻辑合理,但在实际重现时失败。比特币红队扫描显示,7,958个发现中仅有约四分之一具备可复现证据。加密项目因涉及资金安全,需更谨慎甄别候选问题与真正可利用漏洞之间的差异。

推动漏洞发现与修复闭环协同

尽管限制仅传递已验证结果,产品团队仍面临大量工作负荷。为此,Google正深化PageBreak与CodeMender——一个生成修复建议的AI工具——的联动。未来,当漏洞被确认时,相关修复方案将同步供开发团队评估,从而加速从发现问题到完成修补的全流程闭环。