Google 开源 PageBreak 扫描器思路:确定性验证让 XSS 误报近零,已挖出 500+ 漏洞
moyix · x · 2026-09-26
Google 产品安全团队公布内部 AI 安全扫描项目 PageBreak 的技术细节,由知名研究者 Michał Bentkowski(SecurityMB)参与开发。XBOW 研究员 moyix 转发表示欣慰:业界正在认同其「强确定性验证 + AI 推测性发现」的思路。
要点:
- 背景:LLM 静态代码分析带来海量「AI slop」假阳性报告,反而加重产品团队负担,区分真实漏洞与幻觉成为主要挑战。
- 项目沿革:2025 年 11 月试点、2026 年 1 月正式立项,目标是自主化扩展漏洞发现、减少人工。主要基于 Gemini 3.1 Pro 与 Gemini 3.5 Flash。
- 核心设计:不做纯代码模式猜测,而是让 agent 在运行环境中实际验证疑似漏洞、闭环确认,实现接近零误报。
- 成果:大规模运行后在 Google 一方 Web 应用中发现超过 500 个 XSS 漏洞。
- 另有两篇配套博客分享了方法论与若干发现。
「安全」频道最新
- 美众议院417:3通过法案,要求数据中心承担电网成本 — VraserX · 2026-09-26
- Gary Marcus 借 OpenAI 事件批黄仁勋「相信公司」论 — GaryMarcus · 2026-09-26
- X 用户遭"金融 DDOS":数万美元未经同意打入账户 — Polymarket · 2026-09-26
- Dario Amodei 转发:AI 实验室内部评估员优于无监管现状 — ghadfield · 2026-09-26
- AI 挖出无 CVE 的上游图像解析漏洞:HEIF Heist 重塑攻击者画像 — moyix · 2026-09-26
- 小企业正悄悄把客户数据泄露给个人 AI 账号 — Libertijuana · 2026-09-26