tradingkey.logo
tradingkey.logo
検索

GoogleのAIバグハンターが500件以上の脆弱性を記録、うち設計段階からセキュリティが確保されたアプリではわずか2件

CryptopolitanSep 26, 2026 4:50 PM
facebooktwitterlinkedin
すべてのコメントを見る(0)

Google独自のAIエージェントであるPageBreakは、Googleが独自開発したウェブアプリに500件以上のクロスサイトスクリプティングの脆弱性が存在することを検証した。 同社の高信頼性ウェブフレームワーク上に構築された数百のアプリのうち、脆弱性が見つかったのはわずか2件だった。

PageBreakは、実際に動作するエクスプロイトがターゲットの稼働中のコピーに対して実行された後にのみ、バグを検出するとGoogleは述べている。.

デバッグエンドポイントには、両方の欠陥がカウントされていました

2026年9月4日時点で確認された、セキュリティ強化されたスタックにおける2つのバグは、いずれもセキュリティ強化が完全に行われていない内部アプリケーションまたはデバッグエンドポイントに存在していました。.

Googleは、自社開発の幅広いアプリ群で500件以上の脆弱性が発見されたのに対し、セキュリティ強化されたスタックではわずか2件しか発見されなかったというこの差を、設計段階から安全性を考慮したフレームワークが、執拗な自動攻撃者にも耐えうる証拠として挙げている。.

9月24日、Googleの製品セキュリティチームは、情報セキュリティエンジニアのミハウ・ベントコフスキ氏によるブログ 記事 。このエージェントは2025年11月から試験運用を開始し、2026年1月に本格的なプロジェクトとなった。

クロスサイトスクリプティング(XSS)とは、攻撃者が他のユーザーが読み込むページにスクリプトを挿入する攻撃のことです。アプリケーションによっては、スクリプトによってデータを読み取ったり、被害者のログインセッションを乗っ取ったりする可能性があります。.

Gemini 3.1 Proがスキャンを実行し、バリデーターがエクスプロイトを実行する必要があります。

スキャンのほとんどはGemini 3.1 ProとGemini 3.5 Flashで行われますが、PageBreakは他のモデルも使用できます。2番目のステップが、通常のLLMスキャナーとの違いです。.

疑わしい欠陥はそれぞれ、エージェントによって専用のバリデーターに渡されます。バリデーターは、実行中のアプリインスタンスに対して実際のペイロードを実行します。.

XSSに関しては、バリデーターはJavaScriptペイロードを挿入し、ページを読み込み、スクリプトが実行されるかどうかを確認します。.

Googleは、セキュリティチームを悩ませている「AIの雑多な情報」への対策としてPageBreakを売り込んでいる。Bentkowski氏の投稿では、LLM(論理レベル管理)は静的コードアナライザーとして機能し、検証されていない仮説でチームを圧倒するが、その中で最も難しいのは、実際に悪用可能なバグともっともらしい妄想を選別することだと述べている。.

XSSに加えて、バリデーターはデータベースクエリの注入、パストラバーサルによる情報漏洩、およびコード実行についてもテストします。.

Googleは同じシードを複数回実行するため、行き止まりに迷い込んだエージェントでも、正しいエクスプロイトを見つけるチャンスが繰り返し与えられる。.

Googleによると、未検証の候補は確定したバグとして製品チームに渡ることは決してない。そして、セキュリティワークフローの中で、後続のスキャンや次の検証ツールを構築するエンジニアの作業に引き続き活用される。.

Googleによると、PageBreakの誤検出率はほぼゼロだという。.

このエージェントの影響力は、外部の研究者には再現不可能なGoogle独自の規模によって増幅されている。単一のコードリポジトリによって、サービス全体にわたる実行パスを tracことが可能になり、ライブトラフィックのセキュリティデータによってページリクエストをソースコードにマッピングできる。.

既存のスキャナは、PageBreakにログインした状態で、通常はアクセスが困難な内部サイトへのアクセスを提供します。.

Googleは、修正プログラム作成エージェントであるCodeMenderとPageBreakをより緊密に統合し、チームが修正案を確定済みのバグと並べて確認できるようにする計画だ。.

Googleは5月、脅威インテリジェンスグループがAIの支援を受けて作成されたと思われる初のゼロデイ脆弱性を発見したと発表した際、CodeMenderを例に挙げた。

Bitcoin ・レッドチームが8月に実施した501のオープンソースプロジェクトに対する調査では、108時間で7,958件の発見があったが、当時再現可能な証明があったのはわずか24.7%だった。.

Cryptopolitan5月のテスト中にGeminiが3つの実在企業に到達したことを報じたように、自律型エージェントは既に本来想定されていない境界を越えている。

最も賢い暗号通貨マインドを持つ人々はすでに私たちのニュースレターを読んでいます。参加してみませんか?ぜひ ご参加ください。

免責事項:本サイトで提供する情報は教育・情報提供を目的としたものであり、金融・投資アドバイスとして解釈されるべきではありません。

コメント (0)

$ボタンをクリックし、シンボルを入力して、株式、ETF、またはその他のティッカーシンボルをリンクします。

0/500
コメントガイドライン
読み込み中...

おすすめ記事

tradingkey.logo
リスク告知:当社ウェブサイト及びモバイルアプリは特定の投資商品に関する一般的な情報のみを提供しており、Finsightsは金融アドバイスや投資商品の推奨を行うものではありません。本情報の提供をもってFinsightsが投資助言を行っていると解釈されることはありません。
投資商品には元本割れを含む重大なリスクが伴い、全ての投資家に適するものではありません。なお、過去の運用実績は将来の成果を保証するものではありません。
Finsightsは、第三者広告主または提携先が当社ウェブサイト・モバイルアプリ上に広告を掲載することを許可する場合があり、これら広告主から広告への反応に基づく報酬を受けることがあります。
© 著作権: FINSIGHTS MEDIA PTE. LTD. 無断複写・転載を禁じます。