
عامل هوش مصنوعی PageBreak گوگل بیش از ۵۰۰ آسیبپذیری اسکریپتنویسی بینسایتی (XSS) را در اپلیکیشنهای وبی که خود این شرکت توسعه داده، تأیید کرده است. این عامل در میان صدها اپلیکیشن ساختهشده با چارچوبهای وب با تضمین امنیتی بالا، فقط ۲ مورد پیدا کرد. گوگل میگوید PageBreak تنها زمانی یک باگ را ثبت میکند که اکسپلویتی عملی روی نسخه زنده هدف اجرا شود.
هر دو باگ در پشته امنشده، تا 4 سپتامبر 2026 شمارش شدهاند. هر دو مورد در اپلیکیشنهای داخلی یا نقاط پایانی اشکالزدایی قرار داشتند که بهطور کامل ایمنسازی نشده بودند. گوگل اختلاف میان بیش از ۵۰۰ مورد در مجموعه گستردهتر اپلیکیشنهای اختصاصی خود و ۲ مورد در پشته امنشده را شاهدی میداند بر اینکه چارچوبهای امن از ابتدا میتوانند در برابر مهاجمی خودکار و پیگیر مقاومت کنند.
در 24 سپتامبر، تیم امنیت محصول گوگل در مطلبی وبلاگی به قلم میخائل بنتکوفسکی، مهندس امنیت اطلاعات، از PageBreak رونمایی کرد. اجرای آزمایشی این عامل از نوامبر 2025 آغاز شد و در ژانویه 2026 به پروژهای کامل تبدیل شد. اسکریپتنویسی بینسایتی یا XSS زمانی رخ میدهد که مهاجم اسکریپتی را به صفحهای تزریق کند که کاربر دیگری آن را باز میکند. این اسکریپت، بسته به نوع اپلیکیشن، میتواند دادهها را بخواند یا کنترل نشست کاربرِ واردشده را به دست بگیرد.
اسکن با Gemini 3.1 Pro؛ اجرای اکسپلویت بر عهده اعتبارسنج است
بیشتر اسکنها با Gemini 3.1 Pro و Gemini 3.5 Flash انجام میشود، اما PageBreak میتواند از مدلهای دیگری هم استفاده کند. مرحله دوم است که آن را از یک اسکنر معمولی مدل زبانی بزرگ متمایز میکند: عامل هر نقص احتمالی را به اعتبارسنجی میسپارد که برای همین کار طراحی شده است. سپس اعتبارسنج، محموله واقعی را روی نمونهای در حال اجرا از اپلیکیشن هدف اجرا میکند. برای XSS، اعتبارسنج یک محموله جاوااسکریپت تزریق میکند، صفحه را بارگذاری میکند و بررسی میکند که آیا اسکریپت اجرا میشود یا نه.
گوگل PageBreak را راهحلی برای «آشغال تولیدشده با هوش مصنوعی» معرفی میکند که تیمهای امنیتی را از پا درمیآورد. در مطلب بنتکوفسکی به مدلهای زبانی بزرگ بهعنوان تحلیلگرهای ایستای کد اشاره شده که تیمها را با فرضیههای تأییدنشده غرق میکنند؛ در این میان، دشوارترین کار تشخیص یک باگ واقعی و قابلاکسپلویت از توهمی باورپذیر است. افزون بر XSS، اعتبارسنجها تزریق به پرسوجوهای پایگاه داده، نشت اطلاعات از طریق پیمایش مسیر و اجرای کد را نیز بررسی میکنند.
گوگل یک ورودی اولیه یکسان را در چندین دور اجرا میکند؛ بنابراین عاملی که به مسیر بنبست برود، باز هم فرصتهای تکراری برای یافتن اکسپلویت درست خواهد داشت. به گفته گوگل، موارد تأییدنشده هرگز بهعنوان باگ قطعی به تیمهای محصول ارجاع نمیشوند. این موارد در اسکنهای بعدی هم به کار گرفته میشوند یا به مهندسانی که اعتبارسنج بعدی را میسازند کمک میکنند؛ همه اینها همچنان در چارچوب روند امنیتی انجام میشود. گوگل میگوید نرخ مثبت کاذب PageBreak نزدیک به صفر است.
دامنه دسترسی این عامل با مقیاس خود گوگل گسترش مییابد؛ مقیاسی که پژوهشگران خارج از شرکت نمیتوانند بازتولید کنند. یک مخزن کد به PageBreak امکان میدهد مسیرهای اجرای کد را در میان سرویسها دنبال کند و دادههای امنیتیِ ترافیک زنده نیز درخواستهای یک صفحه را به کد منبع وصل میکنند. اسکنرهای موجود، دسترسیِ واردشده به سامانه را برای سایتهای داخلی که دسترسی به آنها در غیر این صورت دشوار است، در اختیار PageBreak میگذارند.
گوگل قصد دارد PageBreak را عمیقتر با CodeMender، عامل نگارش اصلاحیه، ادغام کند تا تیمها بتوانند پیشنهاد اصلاح کد را در کنار باگ تأییدشده بررسی کنند. گوگل در ماه مه به CodeMender اشاره کرده بود؛ زمانی که گروه اطلاعات تهدید این شرکت گفت اکسپلویتی را شناسایی کرده که به باورش نخستین اکسپلویت روزصفر ساختهشده با کمک هوش مصنوعی بوده است.
بررسی ماه اوت Bitcoin Red Team روی 501 پروژه متنباز طی 108 ساعت، 7,958 یافته به همراه داشت، اما در آن زمان فقط 24.7٪ از آنها شواهد قابلبازتولید داشتند. عاملهای خودمختار همین حالا هم از مرزهایی عبور میکنند که قرار نبوده از آنها بگذرند؛ چنانکه Cryptopolitan گزارش داد Gemini در جریان آزمایشهای ماه مه به سه شرکت واقعی دسترسی پیدا کرد.
آینده مالی شما با پولیار
سریعترین و امنترین پلتفرم خرید و فروش ارزهای دیجیتال در ایران. به بیش از ۲۰ هزار معاملهگر فعال بپیوندید و اولین معامله خود را با کارمزد صفر انجام دهید.
قیمت لحظهای رمزارزها