tradingkey.logo
tradingkey.logo
Pesquisar

O sistema de deteção de bugs com IA da Google regista mais de 500 falhas, sendo que apenas 2 são em aplicações com segurança integrada

Cryptopolitan26 de set de 2026 às 16:50
facebooktwitterlinkedin
Ver todos os comentários(0)

O PageBreak, agente de IA da própria Google, validou mais de 500 vulnerabilidades de cross-site scripting (XSS) em aplicações web desenvolvidas pela própria empresa. Encontrou apenas duas destas vulnerabilidades em centenas de aplicações criadas com base nas estruturas web de alta segurança da Google.

O PageBreak só identifica um bug depois de um exploit funcional ser executado numa cópia ativa do sistema alvo, afirmou a Google.

Os endpoints de depuração contabilizaram ambas as falhas

Ambas as vulnerabilidades de segurança reforçada foram contabilizadas a 4 de setembro de 2026. Ambas estavam em aplicações internas ou endpoints de depuração que não estavam totalmente reforçados.

A Google cita esta diferença — mais de 500 descobertas no seu conjunto mais vasto de aplicações próprias, em comparação com apenas duas na pilha de segurança reforçada — como prova de que as estruturas de segurança integradas podem resistir a um ataque automatizado implacável.

No dia 24 de setembro, a equipa de Segurança de Produtos da Google anunciou o PageBreak num post escrito pelo engenheiro de segurança da informação Michał Bentkowski. O agente foi executado como projeto piloto a partir de novembro de 2025 e tornou-se um projeto completo em janeiro de 2026.

O cross-site scripting, ou XSS, ocorre quando um atacante injeta um script numa página que outro utilizador carrega. Dependendo da aplicação, o script pode ler dados ou assumir o controlo da sessão do utilizador.

O Gemini 3.1 Pro realiza scans e um validador deve executar o exploit

A maioria das digitalizações é feita nos scanners Gemini 3.1 Pro e Gemini 3.5 Flash, mas o PageBreak também pode utilizar outros modelos. O segundo passo é o que o diferencia de um scanner LLM comum.

Cada falha suspeita é passada pelo agente para um validador específico. O validador, então, executa o payload real numa instância em execução da aplicação.

No caso do XSS, o validador injeta um código JavaScript, carrega a página e verifica se o script é executado.

A Google está a promover o PageBreak como uma solução para a "inércia da IA" que está a sobrecarregar as equipas de segurança. A publicação de Bentkowski fala sobre as LLMs (Low Learning Machines - Máquinas de Aprendizagem Automática) como analisadores estáticos de código que inundam as equipas com hipóteses não verificadas, onde a dificuldade residia em distinguir um bug real e explorável de uma mera ilusão plausível.

Além de verificar o XSS, os validadores testam a injeção de consultas à base de dados, fugas de path traversal e execução de código.

O Google executa a mesma semente em várias iterações, pelo que um agente que se desvia para um beco sem saída ainda tem repetidas hipóteses de explorar a vulnerabilidade correta.

A Google afirma que os candidatos não verificados nunca chegam às equipas de produto como bugs confirmados. E continuam a ser utilizados em verificações posteriores ou dirigidos a engenheiros que estão a desenvolver o próximo validador, ainda dentro do fluxo de trabalho de segurança.

A Google afirma que a taxa de falsos positivos do PageBreak é próxima de zero.

O alcance do agente é alargado pela própria escala do Google, algo que um investigador externo não consegue replicar. Um repositório de código permite tracos caminhos de execução entre serviços, e os dados de segurança do tráfego em tempo real mapeiam um pedido de página de volta para o código-fonte.

Os scanners existentes fornecem ao PageBreak um acesso com login a sites internos que, de outra forma, seriam difíceis de alcançar.

A Google planeia integrar o PageBreak mais estreitamente com o CodeMender, um agente de criação de correções, para que as equipas possam rever uma correção proposta ao lado de um bug confirmado.

Em maio, a Google citou a CodeMender quando o seu Grupo de Inteligência de Ameaças afirmou ter detetado aquela que acreditava ser a primeira vulnerabilidade criada com o auxílio de inteligência artificial.

A varredura realizada pela Bitcoin Red Team em agosto, que analisou 501 projetos de código aberto, gerou 7.958 descobertas em 108 horas, mas apenas 24,7% delas possuíam provas reproduzíveis na altura.

Os agentes autónomos já ultrapassam fronteiras para as quais não foram concebidos, como Cryptopolitan quando a Gemini contactou três empresas reais durante os testes em maio.

Não se limite a ler notícias sobre criptomoedas. Compreenda-as. Assine nossa newsletter. É grátis.

Aviso legal: as informações fornecidas neste site são apenas para fins educacionais e informativos e não devem ser consideradas consultoria financeira ou de investimento.

Comentários (0)

Clique no botão $, digite o código do ativo e selecione para vincular uma ação, ETF ou outro ticker.

0/500
Diretrizes de comentários
Carregando...

Artigos recomendados

tradingkey.logo
Aviso de risco: Nosso site e aplicativo móvel fornecem apenas informações gerais sobre determinados produtos de investimento. A Finsights não oferece, e o fornecimento de tais informações não deve ser interpretado como se a Finsights estivesse oferecendo, aconselhamento financeiro ou recomendação para qualquer produto de investimento.
Os produtos de investimento estão sujeitos a riscos significativos, incluindo a possível perda do valor investido e podem não ser adequados para todos. O desempenho passado dos produtos de investimento não é indicativo de seu desempenho futuro.
A Finsights pode permitir que anunciantes ou afiliados realizem, ou forneçam anúncios em nosso site, ou aplicativo móvel, ou em qualquer parte deles e pode ser compensada por eles com base em sua interação com os anúncios.
 © Copyright: FINSIGHTS MEDIA PTE. LTD. Todos os direitos reservados.