Teknoloji

Google’ın PageBreak ajanı 500’den fazla XSS açığı buldu

Google’ın PageBreak ajanı 500’den fazla XSS açığı buldu
Haberleri Kaçırma! Teknoblog'u Google Arama'da tercihli kaynağın yap ve En Çok Okunan Haberler'de bizi daha sık gör.
Tercihli Kaynak Ekle

Google, kendi web uygulamalarını taramak için geliştirdiği PageBreak adlı yapay zekâ ajanının 500’den fazla siteler arası betik çalıştırma, yani XSS açığı bulduğunu açıkladı. 24 Eylül tarihli teknik yazıya göre sistem yalnızca olası bir zayıflığı tahmin etmiyor; özel araçlarla gerçekten kullanılabilir olup olmadığını sınayarak güvenlik ekibine raporluyor.

Büyük dil modelleri kodda şüpheli örüntüleri yakalayabiliyor, ancak her şüphe gerçek güvenlik açığı çıkmıyor. Yanlış alarm arttığında geliştiriciler zamanlarını olmayan sorunları araştırmaya harcıyor. Google’ın PageBreak için seçtiği yaklaşım, yapay zekânın bulduğu adayı çalışan uygulamaya karşı deneyen doğrulayıcılarla ikinci kez kontrol etmek.

Sistem Kasım 2025’te pilot olarak başladı, Ocak 2026’da daha geniş bir projeye dönüştü. Google, kullanımın büyük bölümünde Gemini 3.1 Pro ve Gemini 3.5 Flash gibi modellerden yararlandığını söylüyor; mimari farklı modellerle de çalışabiliyor. Bu ayrıntı önemli, çünkü asıl güvenlik katkısı tek bir model adından değil, model ile bağımsız test aracının birlikte işlemesinden geliyor.

XSS, saldırganın bir web sayfasında istemediği kodu çalıştırabilmesiyle sonuçlanabilecek bir zayıflık sınıfı. Gerçek etkisi, açık bulunan sayfanın yetkilerine ve uygulamanın güvenlik sınırlarına bağlı. Google’ın duyurduğu 500’ü aşkın sayı, şirketin kendi uygulamalarındaki toplam doğrulanmış bulguları anlatıyor; herkesin kullandığı bütün Google hizmetlerinin açık olduğu anlamına gelmiyor.

PageBreak yanlış alarmı nasıl azaltıyor?

PageBreak bir aday bulduğunda XSS için özel bir JavaScript yükü gönderiyor ve tarayıcı benzeri test ortamında kodun gerçekten çalışıp çalışmadığını izliyor. SQL enjeksiyonu, dosya yolu aşımı ve sunucu taraflı istek sahteciliği gibi başka türler için farklı doğrulama yolları var. Böylece aynı genel yapay zekâ yorumu her güvenlik sınıfına gelişigüzel uygulanmıyor.

Günün Öne Çıkan Fırsatları

Huawei Pura 90s Pro, 4.000 TL indirim ve FreeBuds Pro 5 hediyesiyle 75.999 TL
Huawei Pura 90s Pro, 4.000 TL indirim ve FreeBuds Pro 5 hediyesiyle 75.999 TL
Satın Al
Yapay zekâ işlemcili Lenovo IdeaPad 5 2-in-1 sepette 49.400,19 TL
Yapay zekâ işlemcili Lenovo IdeaPad 5 2-in-1 sepette 49.400,19 TL
Satın Al
JBL PartyBox Club 120’de sepette 2.444,33 TL indirim
JBL PartyBox Club 120’de sepette 2.444,33 TL indirim
Satın Al
43 inç Android TV arayanlara Next YE-43GFSG4 sepette 13.599 TL
43 inç Android TV arayanlara Next YE-43GFSG4 sepette 13.599 TL
Satın Al
Dreame D30 Ultra robot süpürgede 2.000 TL indirim
Dreame D30 Ultra robot süpürgede 2.000 TL indirim
Satın Al
Tümünü Gör Daralt
Tüm Fırsatları Gör

REKLAM — Bu içerikte satış ortaklığı bağlantıları bulunmaktadır. Bu bağlantılar üzerinden yapılan alışverişlerden Teknoblog komisyon kazanabilir.

Google, doğrulanmamış adayları doğrudan ürün ekiplerine iletmediğini belirtiyor. Bu adaylar sonraki taramalar ve yeni doğrulayıcı geliştirmek için tutuluyor. Bunun bir bedeli de var: Otomatik doğrulayıcının kapsamadığı karmaşık bir açık gözden kaçabilir. Şirket, yöntemin düşük yanlış alarm sağladığını söylerken bu olası eksik yakalama riskini de kabul ediyor.

Şirketin verdiği karşılaştırmaya göre yüksek güvenceye yönelik web çerçeveleriyle geliştirilen yüzlerce uygulamada 4 Eylül itibarıyla yalnızca iki XSS açığı tespit edildi. Bu iki bulgu da iç uygulama veya hata ayıklama uç noktalarındaki sertleştirme eksikleriyle sınırlıydı. Rakam, güvenli tasarımın otomatik tarama kadar etkili olabileceğine dair Google içindeki bir ölçüm.

PageBreak, Google’ın kod depoları ve mevcut tarama altyapısıyla birlikte çalışıyor. Ajan, kaynak kodundaki bir yol ile canlı HTTP trafiğindeki karşılığını ilişkilendirebiliyor.

Bu avantaj, şirketin kendi iç erişimine dayanıyor; duyurudan hareketle aynı sistemin her kuruluşta aynı ölçekte uygulanabileceği sonucuna varmak doğru olmaz.

Google, PageBreak sonuçlarını otomatik düzeltme üzerinde çalışan diğer projelerle de bağlamayı planlıyor. Şimdilik ürün ekiplerinin raporları incelemesi ve düzeltmeleri değerlendirmesi gerekiyor. Güvenlik açığını bulmak ile etkili biçimde kapatmak farklı adımlar; yaygın ölçekte ilk adım hızlansa bile son kararın ve doğrulamanın nasıl yapılacağı önemini koruyor.

Bu duyuru, yapay zekâ destekli güvenlik taramasındaki temel sorunun yalnızca daha çok aday üretmek olmadığını gösteriyor. Kullanılabilir açığı kanıtlamak ve yanlış alarmı elemek de işin parçası. PageBreak’in 500’den fazla XSS bulgusu Google’ın kendi altyapısına ilişkin bir sonuç; başka şirketlerin aynı çıktıyı alacağına dair bağımsız bir kıyas yayımlanmış değil.

Teknoblog artık WhatsApp'taGünün en iyi teknoloji fırsatları ve kaçırmamanız gereken büyük haberler, telefonunuza gelsin.
Kanala Katıl