Google PageBreak 代理发现 500+ XSS 漏洞
先了解这件事
2026 年 10 月 1 日,tl;dr sec 报道称,Google 产品安全团队的智能体扫描器 PageBreak 自 2025 年 11 月起在 Google 一方 Web 应用中找出 500 多个 XSS 漏洞,主要使用 Gemini 3.1 Pro 和 3.5 Flash,误报近乎为零。其核心是确定性验证:每个漏洞假设都交由验证器向运行环境投递真实载荷,确认 JavaScript 执行、文件写入或外发 DNS 后才判定成立。后续 Cryptopolitan 报道称,PageBreak 在基于 Google 高保障 Web 框架构建的数百个应用中仅发现 2 个 XSS 漏洞,且均位于未完全加固的内部应用或调试端点。
AI 根据报道生成 · 2 小时前更新
后续时间线
- CryptopolitanGoogle 的 AI 智能体 PageBreak 在自家 Web 应用中发现 500 多个 XSS 漏洞
Google 产品安全团队披露,其自研 AI 智能体 PageBreak 已在 Google 自研 Web 应用中验证出 500 多个跨站脚本(XSS)漏洞,而在基于高保障 Web 框架构建的数百个应用中仅发现 2 个,且这 2 个都位于未完全加固的内部应用或调试端点。PageBreak 的扫描主要由 Gemini 3.1 Pro 和 Gemini 3.5 Flash 完成,其关键机制是每个疑似漏洞都会交给专用验证器,对运行中的应用实例实际注入 JavaScript payload 并确认脚本是否执行,只有可复现的漏洞才会被标记。除 XSS 外,验证器还测试数据库查询注入、路径遍历泄露和代码执行。
- tl;dr secGoogle PageBreak 智能体扫描器、Perplexity 智能体安全工具与智能体化防御
Google 产品安全团队的智能体 PageBreak 自 2025 年 11 月起在 Google 一方 Web 应用中找出 500 多个 XSS 漏洞,主要使用 Gemini 3.1 Pro 和 3.5 Flash,误报近乎为零。其核心是确定性验证:每个漏洞假设都交由验证器向运行环境投递真实载荷,确认 JavaScript 执行、文件写入或外发 DNS 后才判定成立。在数百个基于 Google 高保障 Web 框架的应用中,该智能体仅发现 2 个 XSS 漏洞,均位于内部应用或加固不足的调试端点。
相关讨论
关注度走势
每天新增来源
- 10月1日 新增 1 个来源(1 家媒体、0 个账号)
- 10月2日 新增 0 个来源(0 家媒体、0 个账号)
- 10月3日 新增 0 个来源(0 家媒体、0 个账号)
- 10月4日 新增 0 个来源(0 家媒体、0 个账号)
- 10月5日 新增 1 个来源(1 家媒体、0 个账号)
每小时关注度
趋势只比较一直被完整观测到的同一批信源,范围可能比当前关注度小。移动指针或点击图表查看每小时关注度;键盘可用左右方向键切换。