Back to top
  • 공유 Chia sẻ
  • 인쇄 In
  • 글자크기 Cỡ chữ
URL đã được sao chép

Google AI PageBreak phát hiện hơn 500 lỗ hổng XSS trên ứng dụng web nội bộ

Bàn tay thực hiện kiểm thử bảo mật ứng dụng web / TokenPost.ai

AI agent PageBreak của Google(Google) đã phát hiện hơn 500 lỗ hổng cross-site scripting(XSS) trên các ứng dụng web của chính Google và xác minh khả năng bị tấn công thực tế.

Google cho biết trong một bài blog chính thức ngày 24 rằng PageBreak là AI agent nội bộ do đội ngũ bảo mật sản phẩm phát triển. PageBreak bắt đầu hoạt động thử nghiệm vào tháng 11/2025 và chuyển thành dự án chính thức vào tháng 1/2026, với mục tiêu tự động hóa việc tìm lỗ hổng và giảm công việc thủ công cho đội ngũ bảo mật.

PageBreak không dừng ở việc đưa ra các ứng viên lỗ hổng. Khi phát hiện vấn đề đáng ngờ, một công cụ xác minh được phát triển riêng sẽ chạy payload tấn công trong môi trường thực tế để kiểm tra khả năng tái hiện lỗ hổng.

Google cho biết phương pháp xác minh trong môi trường thực tế đã giúp giảm tỷ lệ dương tính giả xuống gần mức '0'. Dương tính giả là trường hợp một vấn đề không thực sự tồn tại nhưng bị đánh giá là lỗ hổng.

Cách xác minh thay đổi tùy theo loại lỗ hổng. Với XSS, công cụ kiểm tra liệu JavaScript được chèn có thực sự chạy hay không. Với SQL injection, công cụ kiểm tra liệu truy vấn cơ sở dữ liệu có bị thao túng hay không. Path traversal, thực thi mã từ xa(RCE) và giả mạo yêu cầu phía máy chủ(SSRF) cũng trải qua các quy trình xác minh riêng.

PageBreak đã tìm thấy hơn 500 lỗ hổng XSS trên các ứng dụng web nội bộ của Google. Trong khi đó, hàng trăm ứng dụng được xây dựng bằng các framework web 'độ tin cậy cao' của Google chỉ ghi nhận 2 lỗ hổng XSS tính đến ngày 4 tháng 9.

Google cho biết 2 lỗ hổng này chỉ giới hạn ở các ứng dụng nội bộ hoặc các debug endpoint chưa được tăng cường đầy đủ về bảo mật. Hai con số cho thấy mô hình phát sinh lỗ hổng có thể thay đổi tùy thuộc không chỉ vào hiệu quả của công cụ phát hiện AI mà còn vào cách thiết kế phần mềm.

Chỉ tự động hóa việc phát hiện lỗ hổng sau khi sự cố xảy ra là chưa đủ để giải quyết toàn bộ vấn đề bảo mật. Google cũng đề xuất cách tiếp cận 'tích hợp bảo mật ngay từ thiết kế', nhằm khiến một số lỗ hổng khó phát sinh ngay từ đầu.

Tuy nhiên, phép so sánh lần này chỉ dựa trên các ứng dụng nội bộ và framework riêng của Google. Cần tiếp tục xác minh liệu kết quả tương tự có xuất hiện trong cấu trúc mã và môi trường bảo mật của các doanh nghiệp khác hay không.

PageBreak cũng có những giới hạn. Công cụ xác minh chưa thể xử lý mọi loại lỗ hổng hoặc các đường tấn công phức tạp, nên vẫn có khả năng bỏ sót lỗ hổng thực tế.

Google cho biết thay vì chuyển các ứng viên chưa được xác minh cho đội ngũ sản phẩm, công ty sẽ sử dụng chúng làm manh mối cho những lần tìm kiếm sau hoặc làm dữ liệu để cải thiện công cụ xác minh. Cách này phân biệt kết quả đã xác nhận khả năng bị tấn công thực tế với các ứng viên chưa được kiểm chứng.

Google dự định kết nối PageBreak với agent tự động sửa lỗi CodeMender. Theo mô hình này, PageBreak xác minh lỗ hổng, CodeMender phân tích nguyên nhân và đề xuất bản sửa lỗi, sau đó kỹ sư sẽ kiểm tra và phê duyệt trước khi áp dụng chính thức.

Google cho biết khi công bố CodeMender vào năm 2025, agent này sử dụng mô hình Gemini để phân tích nguyên nhân lỗ hổng, đồng thời tạo và xác minh bản vá. PageBreak tập trung vào phát hiện và xác minh, còn CodeMender tập trung vào việc tạo phương án sửa lỗi.

Xu hướng này cũng tương đồng với trường hợp AI phát hiện lỗ hổng và đường tấn công trong mã nguồn tài sản kỹ thuật số được công khai. Tuy nhiên, điểm trọng tâm của trường hợp PageBreak là Google đã kiểm tra khả năng tái hiện kết quả phát hiện trên chính các ứng dụng web của mình.

Thay đổi mà PageBreak cho thấy không chỉ nằm ở việc AI phát hiện được nhiều lỗ hổng. Ý nghĩa của dự án là Google đã đưa ra một trường hợp nội bộ về quy trình tự động hóa bảo mật, trong đó các kết quả ở giai đoạn nghi vấn được thu hẹp thành bằng chứng về khả năng tấn công thực tế trước khi chuyển sang bước sửa lỗi.

<Bản quyền ⓒ TokenPost, nghiêm cấm sao chép và phân phối trái phép>

Phổ biến nhất

Các bài viết liên quan khác

Bình luận 0

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.

0/1000

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.
1