Google, kendi web uygulamalarını taramak için geliştirdiği PageBreak adlı yapay zekâ ajanının 500’den fazla siteler arası betik çalıştırma, yani XSS açığı bulduğunu açıkladı. 24 Eylül tarihli teknik yazıya göre sistem yalnızca olası bir zayıflığı tahmin etmiyor; özel araçlarla gerçekten kullanılabilir olup olmadığını sınayarak güvenlik ekibine raporluyor.
Büyük dil modelleri kodda şüpheli örüntüleri yakalayabiliyor, ancak her şüphe gerçek güvenlik açığı çıkmıyor. Yanlış alarm arttığında geliştiriciler zamanlarını olmayan sorunları araştırmaya harcıyor. Google’ın PageBreak için seçtiği yaklaşım, yapay zekânın bulduğu adayı çalışan uygulamaya karşı deneyen doğrulayıcılarla ikinci kez kontrol etmek.
Sistem Kasım 2025’te pilot olarak başladı, Ocak 2026’da daha geniş bir projeye dönüştü. Google, kullanımın büyük bölümünde Gemini 3.1 Pro ve Gemini 3.5 Flash gibi modellerden yararlandığını söylüyor; mimari farklı modellerle de çalışabiliyor. Bu ayrıntı önemli, çünkü asıl güvenlik katkısı tek bir model adından değil, model ile bağımsız test aracının birlikte işlemesinden geliyor.
XSS, saldırganın bir web sayfasında istemediği kodu çalıştırabilmesiyle sonuçlanabilecek bir zayıflık sınıfı. Gerçek etkisi, açık bulunan sayfanın yetkilerine ve uygulamanın güvenlik sınırlarına bağlı. Google’ın duyurduğu 500’ü aşkın sayı, şirketin kendi uygulamalarındaki toplam doğrulanmış bulguları anlatıyor; herkesin kullandığı bütün Google hizmetlerinin açık olduğu anlamına gelmiyor.
PageBreak yanlış alarmı nasıl azaltıyor?
PageBreak bir aday bulduğunda XSS için özel bir JavaScript yükü gönderiyor ve tarayıcı benzeri test ortamında kodun gerçekten çalışıp çalışmadığını izliyor. SQL enjeksiyonu, dosya yolu aşımı ve sunucu taraflı istek sahteciliği gibi başka türler için farklı doğrulama yolları var. Böylece aynı genel yapay zekâ yorumu her güvenlik sınıfına gelişigüzel uygulanmıyor.
Günün Öne Çıkan Fırsatları

REKLAM — Bu içerikte satış ortaklığı bağlantıları bulunmaktadır. Bu bağlantılar üzerinden yapılan alışverişlerden Teknoblog komisyon kazanabilir.
İLGİNİZİ ÇEKEBİLİR

Google, yapay zekâ çipini gelecek hafta uzayda deneyecek

Google Gemini 4’ü yıl sonundan önce sunmaya hazırlanıyor

Google ve Gates Vakfı yapay zekâ araçlarını 200 milyon çiftçiye ulaştırmayı hedefliyor

Google, belediyelerin halk görüşlerini analiz etmesi için Sensemaking AI’ı genişletiyor

Google Ads, AI Max için yeni rapor ve yedi dilde AI Brief duyurdu
Google, doğrulanmamış adayları doğrudan ürün ekiplerine iletmediğini belirtiyor. Bu adaylar sonraki taramalar ve yeni doğrulayıcı geliştirmek için tutuluyor. Bunun bir bedeli de var: Otomatik doğrulayıcının kapsamadığı karmaşık bir açık gözden kaçabilir. Şirket, yöntemin düşük yanlış alarm sağladığını söylerken bu olası eksik yakalama riskini de kabul ediyor.
Şirketin verdiği karşılaştırmaya göre yüksek güvenceye yönelik web çerçeveleriyle geliştirilen yüzlerce uygulamada 4 Eylül itibarıyla yalnızca iki XSS açığı tespit edildi. Bu iki bulgu da iç uygulama veya hata ayıklama uç noktalarındaki sertleştirme eksikleriyle sınırlıydı. Rakam, güvenli tasarımın otomatik tarama kadar etkili olabileceğine dair Google içindeki bir ölçüm.
PageBreak, Google’ın kod depoları ve mevcut tarama altyapısıyla birlikte çalışıyor. Ajan, kaynak kodundaki bir yol ile canlı HTTP trafiğindeki karşılığını ilişkilendirebiliyor.
Bu avantaj, şirketin kendi iç erişimine dayanıyor; duyurudan hareketle aynı sistemin her kuruluşta aynı ölçekte uygulanabileceği sonucuna varmak doğru olmaz.
Google, PageBreak sonuçlarını otomatik düzeltme üzerinde çalışan diğer projelerle de bağlamayı planlıyor. Şimdilik ürün ekiplerinin raporları incelemesi ve düzeltmeleri değerlendirmesi gerekiyor. Güvenlik açığını bulmak ile etkili biçimde kapatmak farklı adımlar; yaygın ölçekte ilk adım hızlansa bile son kararın ve doğrulamanın nasıl yapılacağı önemini koruyor.
Bu duyuru, yapay zekâ destekli güvenlik taramasındaki temel sorunun yalnızca daha çok aday üretmek olmadığını gösteriyor. Kullanılabilir açığı kanıtlamak ve yanlış alarmı elemek de işin parçası. PageBreak’in 500’den fazla XSS bulgusu Google’ın kendi altyapısına ilişkin bir sonuç; başka şirketlerin aynı çıktıyı alacağına dair bağımsız bir kıyas yayımlanmış değil.






