شکارگر باگ هوش مصنوعی گوگل بیش از ۵۰۰ نقص را ثبت کرد؛ فقط ۲ مورد در اپلیکیشن‌های ایمن از ابتدا

عامل هوش مصنوعی PageBreak گوگل بیش از ۵۰۰ آسیب‌پذیری اسکریپت‌نویسی بین‌سایتی (XSS) را در اپلیکیشن‌های وبی که خود این شرکت توسعه داده، تأیید کرده است. این عامل در میان صدها اپلیکیشن ساخته‌شده با چارچوب‌های وب با تضمین امنیتی بالا، فقط ۲ مورد پیدا کرد. گوگل می‌گوید PageBreak تنها زمانی یک باگ را ثبت می‌کند که اکسپلویتی عملی روی نسخه زنده هدف اجرا شود.
هر دو باگ در پشته امن‌شده، تا 4 سپتامبر 2026 شمارش شده‌اند. هر دو مورد در اپلیکیشن‌های داخلی یا نقاط پایانی اشکال‌زدایی قرار داشتند که به‌طور کامل ایمن‌سازی نشده بودند. گوگل اختلاف میان بیش از ۵۰۰ مورد در مجموعه گسترده‌تر اپلیکیشن‌های اختصاصی خود و ۲ مورد در پشته امن‌شده را شاهدی می‌داند بر اینکه چارچوب‌های امن از ابتدا می‌توانند در برابر مهاجمی خودکار و پیگیر مقاومت کنند.
در 24 سپتامبر، تیم امنیت محصول گوگل در مطلبی وبلاگی به قلم میخائل بنتکوفسکی، مهندس امنیت اطلاعات، از PageBreak رونمایی کرد. اجرای آزمایشی این عامل از نوامبر 2025 آغاز شد و در ژانویه 2026 به پروژه‌ای کامل تبدیل شد. اسکریپت‌نویسی بین‌سایتی یا XSS زمانی رخ می‌دهد که مهاجم اسکریپتی را به صفحه‌ای تزریق کند که کاربر دیگری آن را باز می‌کند. این اسکریپت، بسته به نوع اپلیکیشن، می‌تواند داده‌ها را بخواند یا کنترل نشست کاربرِ واردشده را به دست بگیرد.

اسکن با Gemini 3.1 Pro؛ اجرای اکسپلویت بر عهده اعتبارسنج است

بیشتر اسکن‌ها با Gemini 3.1 Pro و Gemini 3.5 Flash انجام می‌شود، اما PageBreak می‌تواند از مدل‌های دیگری هم استفاده کند. مرحله دوم است که آن را از یک اسکنر معمولی مدل زبانی بزرگ متمایز می‌کند: عامل هر نقص احتمالی را به اعتبارسنجی می‌سپارد که برای همین کار طراحی شده است. سپس اعتبارسنج، محموله واقعی را روی نمونه‌ای در حال اجرا از اپلیکیشن هدف اجرا می‌کند. برای XSS، اعتبارسنج یک محموله جاوااسکریپت تزریق می‌کند، صفحه را بارگذاری می‌کند و بررسی می‌کند که آیا اسکریپت اجرا می‌شود یا نه.
گوگل PageBreak را راه‌حلی برای «آشغال تولیدشده با هوش مصنوعی» معرفی می‌کند که تیم‌های امنیتی را از پا درمی‌آورد. در مطلب بنتکوفسکی به مدل‌های زبانی بزرگ به‌عنوان تحلیلگرهای ایستای کد اشاره شده که تیم‌ها را با فرضیه‌های تأییدنشده غرق می‌کنند؛ در این میان، دشوارترین کار تشخیص یک باگ واقعی و قابل‌اکسپلویت از توهمی باورپذیر است. افزون بر XSS، اعتبارسنج‌ها تزریق به پرس‌وجوهای پایگاه داده، نشت اطلاعات از طریق پیمایش مسیر و اجرای کد را نیز بررسی می‌کنند.
گوگل یک ورودی اولیه یکسان را در چندین دور اجرا می‌کند؛ بنابراین عاملی که به مسیر بن‌بست برود، باز هم فرصت‌های تکراری برای یافتن اکسپلویت درست خواهد داشت. به گفته گوگل، موارد تأییدنشده هرگز به‌عنوان باگ قطعی به تیم‌های محصول ارجاع نمی‌شوند. این موارد در اسکن‌های بعدی هم به کار گرفته می‌شوند یا به مهندسانی که اعتبارسنج بعدی را می‌سازند کمک می‌کنند؛ همه این‌ها همچنان در چارچوب روند امنیتی انجام می‌شود. گوگل می‌گوید نرخ مثبت کاذب PageBreak نزدیک به صفر است.
دامنه دسترسی این عامل با مقیاس خود گوگل گسترش می‌یابد؛ مقیاسی که پژوهشگران خارج از شرکت نمی‌توانند بازتولید کنند. یک مخزن کد به PageBreak امکان می‌دهد مسیرهای اجرای کد را در میان سرویس‌ها دنبال کند و داده‌های امنیتیِ ترافیک زنده نیز درخواست‌های یک صفحه را به کد منبع وصل می‌کنند. اسکنرهای موجود، دسترسیِ واردشده به سامانه را برای سایت‌های داخلی که دسترسی به آن‌ها در غیر این صورت دشوار است، در اختیار PageBreak می‌گذارند.
گوگل قصد دارد PageBreak را عمیق‌تر با CodeMender، عامل نگارش اصلاحیه، ادغام کند تا تیم‌ها بتوانند پیشنهاد اصلاح کد را در کنار باگ تأییدشده بررسی کنند. گوگل در ماه مه به CodeMender اشاره کرده بود؛ زمانی که گروه اطلاعات تهدید این شرکت گفت اکسپلویتی را شناسایی کرده که به باورش نخستین اکسپلویت روزصفر ساخته‌شده با کمک هوش مصنوعی بوده است.
بررسی ماه اوت Bitcoin Red Team روی 501 پروژه متن‌باز طی 108 ساعت، 7,958 یافته به همراه داشت، اما در آن زمان فقط 24.7٪ از آن‌ها شواهد قابل‌بازتولید داشتند. عامل‌های خودمختار همین حالا هم از مرزهایی عبور می‌کنند که قرار نبوده از آن‌ها بگذرند؛ چنان‌که Cryptopolitan گزارش داد Gemini در جریان آزمایش‌های ماه مه به سه شرکت واقعی دسترسی پیدا کرد.

آینده مالی شما با پولیار

سریع‌ترین و امن‌ترین پلتفرم خرید و فروش ارزهای دیجیتال در ایران. به بیش از ۲۰ هزار معامله‌گر فعال بپیوندید و اولین معامله خود را با کارمزد صفر انجام دهید.

قیمت لحظه‌ای رمزارزها