O sistema de deteção de bugs com IA da Google regista mais de 500 falhas, sendo que apenas 2 são em aplicações com segurança integrada

Fonte Cryptopolitan

O PageBreak, agente de IA da própria Google, validou mais de 500 vulnerabilidades de cross-site scripting (XSS) em aplicações web desenvolvidas pela própria empresa. Encontrou apenas duas destas vulnerabilidades em centenas de aplicações criadas com base nas estruturas web de alta segurança da Google.

O PageBreak só identifica um bug depois de um exploit funcional ser executado numa cópia ativa do sistema alvo, afirmou a Google.

Os endpoints de depuração contabilizaram ambas as falhas

Ambas as vulnerabilidades de segurança reforçada foram contabilizadas a 4 de setembro de 2026. Ambas estavam em aplicações internas ou endpoints de depuração que não estavam totalmente reforçados.

A Google cita esta diferença — mais de 500 descobertas no seu conjunto mais vasto de aplicações próprias, em comparação com apenas duas na pilha de segurança reforçada — como prova de que as estruturas de segurança integradas podem resistir a um ataque automatizado implacável.

No dia 24 de setembro, a equipa de Segurança de Produtos da Google anunciou o PageBreak num post escrito pelo engenheiro de segurança da informação Michał Bentkowski. O agente foi executado como projeto piloto a partir de novembro de 2025 e tornou-se um projeto completo em janeiro de 2026.

O cross-site scripting, ou XSS, ocorre quando um atacante injeta um script numa página que outro utilizador carrega. Dependendo da aplicação, o script pode ler dados ou assumir o controlo da sessão do utilizador.

O Gemini 3.1 Pro realiza scans e um validador deve executar o exploit

A maioria das digitalizações é feita nos scanners Gemini 3.1 Pro e Gemini 3.5 Flash, mas o PageBreak também pode utilizar outros modelos. O segundo passo é o que o diferencia de um scanner LLM comum.

Cada falha suspeita é passada pelo agente para um validador específico. O validador, então, executa o payload real numa instância em execução da aplicação.

No caso do XSS, o validador injeta um código JavaScript, carrega a página e verifica se o script é executado.

A Google está a promover o PageBreak como uma solução para a "inércia da IA" que está a sobrecarregar as equipas de segurança. A publicação de Bentkowski fala sobre as LLMs (Low Learning Machines - Máquinas de Aprendizagem Automática) como analisadores estáticos de código que inundam as equipas com hipóteses não verificadas, onde a dificuldade residia em distinguir um bug real e explorável de uma mera ilusão plausível.

Além de verificar o XSS, os validadores testam a injeção de consultas à base de dados, fugas de path traversal e execução de código.

O Google executa a mesma semente em várias iterações, pelo que um agente que se desvia para um beco sem saída ainda tem repetidas hipóteses de explorar a vulnerabilidade correta.

A Google afirma que os candidatos não verificados nunca chegam às equipas de produto como bugs confirmados. E continuam a ser utilizados em verificações posteriores ou dirigidos a engenheiros que estão a desenvolver o próximo validador, ainda dentro do fluxo de trabalho de segurança.

A Google afirma que a taxa de falsos positivos do PageBreak é próxima de zero.

O alcance do agente é alargado pela própria escala do Google, algo que um investigador externo não consegue replicar. Um repositório de código permite tracos caminhos de execução entre serviços, e os dados de segurança do tráfego em tempo real mapeiam um pedido de página de volta para o código-fonte.

Os scanners existentes fornecem ao PageBreak um acesso com login a sites internos que, de outra forma, seriam difíceis de alcançar.

A Google planeia integrar o PageBreak mais estreitamente com o CodeMender, um agente de criação de correções, para que as equipas possam rever uma correção proposta ao lado de um bug confirmado.

Em maio, a Google citou a CodeMender quando o seu Grupo de Inteligência de Ameaças afirmou ter detetado aquela que acreditava ser a primeira vulnerabilidade criada com o auxílio de inteligência artificial.

A varredura realizada pela Bitcoin Red Team em agosto, que analisou 501 projetos de código aberto, gerou 7.958 descobertas em 108 horas, mas apenas 24,7% delas possuíam provas reproduzíveis na altura.

Os agentes autónomos já ultrapassam fronteiras para as quais não foram concebidos, como Cryptopolitan quando a Gemini contactou três empresas reais durante os testes em maio.

As mentes mais brilhantes do mundo das criptomoedas já leem nossa newsletter. Quer participar? Junte-se a elas.

Isenção de responsabilidade: Apenas para fins informativos. O desempenho passado não é indicativo de resultados futuros.
placeholder
Previsão das Ações da Microsoft: Redburn Eleva Preço-Alvo para US$ 440, Controvérsia sobre Investimentos em IA Irá Pressionar a MSFT?TradingKey - A Rothschild & Co Redburn, após atualizar seu modelo de valuation, elevou o preço-alvo da Microsoft (MSFT) de US$ 400 para US$ 440, mantendo sua recomendação "Neutra".O aumento do preço-a
Autor  TradingKey
9 Mês 25 Dia Sex
TradingKey - A Rothschild & Co Redburn, após atualizar seu modelo de valuation, elevou o preço-alvo da Microsoft (MSFT) de US$ 400 para US$ 440, mantendo sua recomendação "Neutra".O aumento do preço-a
placeholder
Servidores de IA precisam de HBM ou NAND? Quais são as diferenças entre os negócios da Micron, SanDisk e SK Hynix?TradingKey - Com o rápido crescimento da demanda por servidores de IA, HBM, DRAM, NAND e SSDs corporativos tornaram-se gradualmente alguns dos temas mais acompanhados no mercado de semicondutores. Mas
Autor  TradingKey
9 Mês 24 Dia Qui
TradingKey - Com o rápido crescimento da demanda por servidores de IA, HBM, DRAM, NAND e SSDs corporativos tornaram-se gradualmente alguns dos temas mais acompanhados no mercado de semicondutores. Mas
placeholder
Criptomoedas caem de forma generalizada enquanto o BTC cai para $83.000, LTC contraria a tendência e dispara 10%TradingKey - O mercado de criptomoedas está sob pressão generalizada! O BTC caiu para a marca de US$ 83.000, enquanto o Litecoin contrariou a tendência e disparou 10%, liderando os ganhos.Em 24 de set
Autor  TradingKey
9 Mês 24 Dia Qui
TradingKey - O mercado de criptomoedas está sob pressão generalizada! O BTC caiu para a marca de US$ 83.000, enquanto o Litecoin contrariou a tendência e disparou 10%, liderando os ganhos.Em 24 de set
placeholder
Kospi da Coreia do Sul fecha em alta de quase 1%, Samsung Electronics sobe mais de 3%; mercados japoneses permanecem fechadosTradingKey - As ações sul-coreanas estenderam seus ganhos hoje, com o Korea Composite Stock Price Index (KOSPI) fechando em alta de 0,90%, aos 7.080,92 pontos. O índice chegou a subir mais de 1% no in
Autor  TradingKey
9 Mês 23 Dia Qua
TradingKey - As ações sul-coreanas estenderam seus ganhos hoje, com o Korea Composite Stock Price Index (KOSPI) fechando em alta de 0,90%, aos 7.080,92 pontos. O índice chegou a subir mais de 1% no in
placeholder
Bitcoin dispara 14% em 7 dias com valor das reservas da SpaceX ultrapassando US$ 1,6 bilhãoTradingKey - Bitcoin avança 14% nos últimos 7 dias; SpaceX de Musk vê ganhos não realizados se ampliarem com reservas de BTC ultrapassando a marca de US$ 1,6 bilhão.Em 23 de setembro, o preço do Bitco
Autor  TradingKey
9 Mês 23 Dia Qua
TradingKey - Bitcoin avança 14% nos últimos 7 dias; SpaceX de Musk vê ganhos não realizados se ampliarem com reservas de BTC ultrapassando a marca de US$ 1,6 bilhão.Em 23 de setembro, o preço do Bitco
goTop
quote