摘要:Google披露其内部AI安全代理PageBreak在测试中发现超500处跨站脚本漏洞,通过严格验证流程将误报率控制在极低水平。该系统正与修复工具深度整合,以提升漏洞响应效率。

币圈界报道:
Google AI安全代理揭示大规模跨站脚本缺陷
Google最新披露,其自研的PageBreak AI安全代理在其Web应用环境中识别出超过500个跨站脚本(XSS)漏洞。该代理在向开发团队提交报告前,会先对实际运行的应用进行模拟攻击测试,确保问题可复现。其核心扫描能力基于Gemini系列模型,如Gemini 3.1 Pro与Gemini 3.5 Flash,并辅以专用工具验证漏洞利用的有效性。
高保障框架应用中确认两起真实漏洞
截至9月4日,在基于Google高保障框架构建的数百个应用中,仅确认存在两例可被利用的XSS缺陷。这些漏洞局限于内部或调试接口,未影响对外服务。而总计500余项发现覆盖更广泛的第一方应用体系,具体涉及范围未公开。
AI生成报告如何实现精准验证
PageBreak不会直接上报所有疑似问题,而是将候选项交由独立验证模块处理。针对XSS,验证器会注入脚本并加载目标页面,检测是否执行。这一机制使整体误报率趋近于零。此外,该系统还能评估输入注入是否改变数据库查询、是否存在路径遍历风险,以及是否可触发代码执行,同时检查内部服务请求行为。
跨服务追踪与多源数据支持扫描效能
PageBreak依托Google的代码库、实时流量数据和测试环境,具备跨服务路径追踪能力。它能将用户请求映射至对应源码,结合已有扫描器提供的身份认证权限,深入探测外部难以访问的内部站点。这种资源集成解释了其高覆盖率,但不意味着其他组织可复制相同成果。
安全团队面临类似验证压力,加密领域亦存挑战
类似问题也出现在加密项目中。以太坊基金会曾报告,部分由代理生成的漏洞提案虽逻辑合理,但在实际重现时失败。比特币红队扫描显示,7,958个发现中仅有约四分之一具备可复现证据。加密项目因涉及资金安全,需更谨慎甄别候选问题与真正可利用漏洞之间的差异。
推动漏洞发现与修复闭环协同
尽管限制仅传递已验证结果,产品团队仍面临大量工作负荷。为此,Google正深化PageBreak与CodeMender——一个生成修复建议的AI工具——的联动。未来,当漏洞被确认时,相关修复方案将同步供开发团队评估,从而加速从发现问题到完成修补的全流程闭环。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
