您现在的位置是: > 快讯快讯

Google PageBreak 识别超500个XSS漏洞并验证修复路径

zhoucl 2026-09-26 07:21:25 快讯 已有人查阅

导读Google PageBreak在内部测试中发现超过500个跨站脚本漏洞,通过真实环境验证降低误报率至接近零。系统将与CodeMender联动,实现漏洞确认与修复方案同步审查,提升安全响应效率。

Google PageBreak已在其第一方Web应用程序中识别出超过500处跨站脚本(XSS)漏洞。该AI安全代理在产品团队接收报告前,对运行中的服务进行实际攻击路径测试,确保所有提交的发现均具备可复现性。

这一验证机制能有效区分真实可行的攻击路径与由语言模型生成的虚假描述,显著减少无效工作量。系统采用独立验证器执行注入测试,包括观察JavaScript是否被执行、输入是否影响数据库查询或触发代码执行等行为。

为何高可靠性框架仍存漏洞?

尽管基于高可靠性框架构建的应用程序数量众多,但仅在两个内部应用或调试端点中发现未防护的XSS问题。这些结果仅来自特定框架组,不包含全部500多个发现的数据范围。

PageBreak的测试能力依赖于对真实流量数据和源码关联性的深度访问,使其区别于外部研究人员使用的公开扫描工具。这种操作权限使系统能够精准定位漏洞,而普通用户无法复制此效果。

Google于2025年11月启动该项目试点,并于2026年1月正式投入生产使用。目前,所有未经验证的候选问题均不会进入工程师审查流程,而是用于优化未来扫描策略或开发新的验证模块。

从漏洞发现迈向修复协同

Google计划进一步整合PageBreak与CodeMender——后者负责生成安全修复建议。未来,产品团队可在确认漏洞的同时直接查看拟议的修复方案,从而缩短响应周期。

该集成尚未公布具体时间表,但目标是减轻大量经确认漏洞带来的审查负担。类似实践已在以太坊基金会等项目中展开,其审计结果显示仅约24.7%的AI生成报告具备可复现性。

值得注意的是,当前阶段Google并未计划将PageBreak开放给外部项目。该系统代表了企业级内生安全体系的演进方向,强调真实环境测试与闭环验证的重要性。

本文标签:

很赞哦! ()