Google 产品安全团队披露,内部安全智能体 PageBreak 已在公司第一方 Web 应用中确认 500 多个跨站脚本(XSS)漏洞。关键不在数量而在方法:每条疑似缺陷都要交给一批非 AI 编写的专用校验器,在真实运行环境中执行 payload,只有能被演示利用的才上报产品团队,从而实现近零误报。安全同行对这套思路的概括是:不能让智能体给自己的作业打分。
一、为什么需要 PageBreak:AI 报告的漏洞比团队能查的还多
PageBreak 由 Google 产品安全团队开发,2025 年 11 月试点、2026 年 1 月转正,使命是「自主扩大漏洞发现规模,同时把人工负担降到最低」。它主要基于 Gemini 3.1 Pro 与 3.5 Flash。
它要解决的问题很直接:AI 安全工具产出的潜在漏洞数早已超过团队能查完的上限——生成式模型擅长提出听起来合理的假设,却不擅长判断它能否被真正利用。PageBreak 正是要把这道甄别环节自动化。
二、确定性校验:AI 提猜想,另一个系统去证明
Google 工程师 Michał Bentkowski 讲得很清楚:确定性方法的核心是一组专门的、非 AI 编写的校验器。智能体识别出潜在缺陷后把假设交给校验器,由后者执行真实 payload 确认漏洞,验证逻辑因漏洞类别与应用层面而不同。
以 XSS 为例:校验器注入一段 JavaScript,通过类浏览器渲染装置加载目标 URL,检查脚本是否真的执行;对远程代码执行则用时序延迟或出站 DNS 回调证明。只有验证通过才形成报告,Google 称由此实现近零误报率。未确认的线索会留存以改进校验器;团队也坦承覆盖不全时会漏掉真实缺陷。
三、三个典型用例:真正的风险来自链条
最值得看的发现都不是简单的输入校验疏漏,而是跨系统推理的链条。第一个是 apis.google.com 的缓存投毒:未受约束的 URL 路径段被插入返回的 JavaScript 却排除在缓存键外,恶意响应可被缓存并投送给同区域其他访客。
第二个在管理控制台:未校验的重定向值可到达 window.location,本有加密签名挡住滥用,而智能体找到了另一个能生成合法签名的授权端点,把受保护端点变成 XSS 路径。第三个涉及浏览器扩展:外部连接弱校验、一次性 nonce 可恢复与不安全的消息转发叠加 data URL 支持,导致通用 XSS 条件。
四、两组数字的对照意义
截至 2026 年 9 月 4 日,同一扫描器在用 Google 高保证 Web 框架构建的数百个应用中只发现 2 个 XSS,且限于内部应用或加固有缺口的调试端点。两组数字的应用集合不同,不能直接换算缺陷率。但结论仍清晰:一致的框架级约束能整类消灭某类缺陷,比事后逐个修补更有效。
五、下一步:从发现走向修复闭环
Google 计划把 PageBreak 与自动修复系统 CodeMender 打通:前者确认缺陷,后者生成候选补丁,工程师只需校验并应用。团队工作由此从调查听起来合理的 AI 报告,变成校验经过证明的修改建议。同行概括为:光是发现不够了,还要证明、修复并验证生效。
六、对企业 AI 工程的借鉴
这套方法论的价值不只在安全领域,它给出的是可迁移架构:AI 提出假设,确定性系统证明,人负责终审。制造业 AI 质检同理——模型给出疑似缺陷判断,须由独立量测或规则系统复现后才进入处置流程;数据挖掘管线里由模型生成的标签也应经确定性校验再入库。
对正在把 AI 引入生产系统的企业,建议很朴素:别把模型自评当质量指标,为每类关键结论配一个独立可复现的校验环节。一道科技在智能制造与 AI 大模型定制项目中即按此思路交付,更多实践见官网。
常见问题(FAQ)
PageBreak 是 Google 产品安全团队开发的内部 AI 安全智能体,2025 年 11 月以试点启动、2026 年 1 月转为正式项目,用于测试第一方 Web 应用的安全性。Google 于 2026 年 9 月 24 日披露,它已确认 500 多个跨站脚本(XSS)漏洞,涉及敏感域名。它主要基于 Gemini 3.1 Pro 与 Gemini 3.5 Flash,也可以使用其他模型。
它采用确定性验证:智能体识别潜在缺陷后,不直接上报给产品团队,而是把假设交给一批专门的、非 AI 编写的校验器,由校验器在真实运行环境中执行 payload。以 XSS 为例,校验器注入 JavaScript、用类浏览器渲染装置加载目标 URL、检查脚本是否真的执行。只有能被演示利用的漏洞才形成报告,未确认的线索则留存供后续扫描与改进校验器使用。
它给出了一个可迁移的架构:AI 负责提出假设,独立的确定性系统负责证明,人负责终审。凡是模型输出需要被下游系统采信的场景都适用——例如制造业 AI 质检中,模型给出的疑似缺陷判断应由独立量测或规则系统复现后再进入处置流程;数据挖掘管线中由模型生成的标签,也应经过确定性统计校验再入库。核心原则是不要把模型的自评当作质量指标。