tradingkey.logo
tradingkey.logo
Suchen

Googles KI-gestützter Bug-Hunter protokolliert über 500 Sicherheitslücken, davon nur 2 in Apps, die von Grund auf auf Sicherheit ausgelegt sind

CryptopolitanSep 26, 2026 4:50 PM
facebooktwitterlinkedin
Alle Kommentare anzeigen(0)

Googles eigener KI-Agent PageBreak hat über 500 Cross-Site-Scripting-Schwachstellen in Googles eigenen Webanwendungen identifiziert. In Hunderten von Anwendungen, die auf den hochsicheren Webframeworks des Unternehmens basieren, wurden hingegen nur zwei Schwachstellen gefunden.

PageBreak meldet einen Fehler erst dann, wenn ein funktionierender Exploit gegen eine Live-Kopie des Zielsystems ausgeführt wurde, so Google.

Die Debug-Endpunkte enthielten beide Fehler

Beide Sicherheitslücken wurden zum 4. September 2026 gezählt. Beide befanden sich in internen Anwendungen oder Debug-Endpunkten, die nicht vollständig gehärtet waren.

Google führt die Diskrepanz – mehr als 500 gefundene Sicherheitslücken bei den eigenen Apps im Vergleich zu nur zwei bei den gehärteten Systemen – als Beweis dafür an, dass von Grund auf sichere Frameworks einem unerbittlichen automatisierten Angreifer standhalten können.

Am 24. September kündigte Googles Produktsicherheitsteam PageBreak in einem Blogbeitrag des Informationssicherheitsingenieurs Michał Bentkowski an. Der Agent lief ab November 2025 als Pilotprojekt und wurde im Januar 2026 zu einem vollwertigen Projekt.

Cross-Site-Scripting (XSS) bezeichnet das Einschleusen eines Skripts durch einen Angreifer in eine Webseite, die ein anderer Nutzer aufruft. Je nach Anwendung kann das Skript Daten auslesen oder die Sitzung des Opfers übernehmen.

Gemini 3.1 Pro-Scans werden durchgeführt, und ein Validator muss den Exploit auslösen

Die meisten Scans werden mit Gemini 3.1 Pro und Gemini 3.5 Flash durchgeführt, PageBreak kann aber auch andere Modelle verwenden. Der zweite Schritt ist das, was es von einem herkömmlichen LLM-Scanner unterscheidet.

Jeder vermutete Fehler wird vom Agenten an einen speziell dafür entwickelten Validator weitergeleitet. Dieser Validator führt dann die eigentliche Nutzlast gegen eine laufende Instanz der Anwendung aus.

Bei XSS injiziert der Validator eine JavaScript-Nutzlast, lädt die Seite und prüft, ob das Skript ausgeführt wird.

Google preist PageBreak als Lösung für die „KI-Flut“ an, die Sicherheitsteams überfordert. Bentkowskis Beitrag spricht von LLMs als statischen Codeanalysatoren, die Teams mit unbestätigten Hypothesen überfluten, wobei die Schwierigkeit darin besteht, einen echten, ausnutzbaren Fehler von einer plausiblen Fehlalarmierung zu unterscheiden.

Zusätzlich zu XSS testen die Validatoren auf Datenbankabfrage-Injection, Pfadtraversierungslecks und Codeausführung.

Google verwendet denselben Seed über mehrere Iterationen hinweg, sodass ein Agent, der in eine Sackgasse gerät, immer wieder die Chance erhält, den richtigen Exploit auszunutzen.

Google gibt an, dass nicht verifizierte Kandidaten niemals als bestätigte Fehler an die Produktteams weitergeleitet werden. Sie fließen weiterhin in spätere Scans ein oder dienen den Entwicklern als Grundlage für die Erstellung des nächsten Validators – alles innerhalb des Sicherheitsprozesses.

Laut Google liegt die Fehlalarmrate von PageBreak nahe null.

Die Reichweite des Agenten wird durch Googles eigene Größe, die ein externer Forscher nicht nachbilden kann, enorm vergrößert. Ein zentrales Code-Repository ermöglicht es ihm, Ausführungspfade über verschiedene Dienste hinweg zu trac, und Echtzeit-Daten zur Datensicherheit ordnen eine Seitenanfrage dem Quellcode zu.

Vorhandene Scanner ermöglichen PageBreak den Zugriff auf interne Seiten, die sonst schwer zu erreichen wären.

Google plant, PageBreak enger mit CodeMender, einem Tool zum Schreiben von Fehlerbehebungen, zu integrieren, damit Teams einen vorgeschlagenen Patch neben einem bestätigten Fehler überprüfen können.

Google bezog sich im Mai auf CodeMender, als dessen Threat Intelligence Group mitteilte, sie habe den ihrer Ansicht nach ersten Zero-Day -Exploit , der mithilfe von KI entwickelt worden sei.

Die im August durchgeführte Überprüfung von 501 Open-Source-Projekten durch Bitcoin Red Team ergab 7.958 Ergebnisse innerhalb von 108 Stunden, aber nur 24,7 % davon verfügten zu diesem Zeitpunkt über reproduzierbare Beweise.

Autonome Agenten überschreiten bereits Grenzen, für die sie nicht vorgesehen waren, wie Cryptopolitan berichtete, als Gemini im Mai während der Testphase drei reale Unternehmen erreichte.

Lesen Sie Krypto-News nicht nur, sondern verstehen Sie sie. Abonnieren Sie unseren Newsletter. Er ist kostenlos.

Haftungsausschluss: Die auf dieser Website bereitgestellten Informationen dienen ausschließlich Bildungs- und Informationszwecken und stellen keine Finanz- oder Anlageberatung dar

Kommentare (0)

Klicken Sie auf die $-Schaltfläche, geben Sie das Symbol ein und wählen Sie eine Aktie, einen ETF oder einen anderen Ticker zum Verlinken aus.

0/500
Richtlinien für Kommentare
Wird geladen...

Empfohlene Artikel

tradingkey.logo
Risikohinweis: Unsere Website und mobile App bieten lediglich allgemeine Informationen zu bestimmten Anlageprodukten. Finsights stellt keine Finanzberatung oder Empfehlung für ein Anlageprodukt bereit, und die Bereitstellung solcher Informationen darf nicht als Finanzberatung durch Finsights ausgelegt werden.
Anlageprodukte unterliegen erheblichen Anlagerisiken, einschließlich des möglichen Verlusts des investierten Kapitals und sind möglicherweise nicht für jeden geeignet. Die vergangene Wertentwicklung von Anlageprodukten ist nicht unbedingt ein Hinweis auf deren zukünftige Wertentwicklung.
Finsights kann Drittanbietern oder Partnern erlauben, Werbung auf unserer Website oder in unserer mobilen App oder in Teilen davon zu platzieren oder bereitzustellen. Finsights kann für diese Anzeigenvergütung erhalten, basierend auf Ihrer Interaktion mit den Werbeanzeigen.
© Urheberrecht: FINSIGHTS MEDIA PTE. LTD. Alle Rechte vorbehalten.