شركة Google تكشف عن PageBreak: وكيل ذكاء اصطناعي يتحقق من ثغرات XSS

نظام PageBreak يعتمد منهجية التحقق الحتمي للقضاء على التنبيهات الكاذبة.

شركة Google تكشف عن PageBreak: وكيل ذكاء اصطناعي يتحقق من ثغرات XSS
أدوات الذكاء الاصطناعي تنتقل من التنبؤ بالثغرات إلى اختبارها حيوياً.

كشفت Google عن نظام أمني داخلي يعتمد على الذكاء الاصطناعي تحت اسم PageBreak، صُمم خصيصاً لاكتشاف ثغرات البرمجة عبر المواقع (XSS) داخل تطبيقاتها. 

ووفقاً لما نشره مهندس أمن المعلومات Michał Bentkowski عبر المدونة الأمنية الرسمية للشركة، نجح النظام في رصد أكثر من 500 ثغرة مؤكدة ضمن تطبيقات ويب تابعة للشركة تشمل خدمات حساسة.

تتجاوز القيمة الاستراتيجية لهذا الكشف مجرد حصر عدد الثغرات، لتسلط الضوء على بنية النظام نفسه. ففي حين تولّد الماسحات التقليدية المعتمدة على الذكاء الاصطناعي سيلاً من التقارير غير الدقيقة التي ترهق فرق العمل، يتبنى PageBreak مساراً مغايراً. فهو لا يعتمد مخرجات النموذج اللغوي كحكم نهائي، بل يحولها إلى مدقق متخصص يختبر الحمولة برمجياً في بيئة تشغيل حية.

منهجية التحقق الحتمي

يعمل المدقق، خاصة في ثغرات XSS، على حقن شيفرة JavaScript وفتح الهدف ضمن بيئة تحاكي متصفح الويب للتحقق من تنفيذ الشيفرة فعلياً. وتضمن هذه الآلية تقديم أدلة ملموسة على إمكانية الاستغلال، ما يقلص معدل التنبيهات الكاذبة إلى مستوى يقارب الصفر. وتؤكد Google أنها تحجب أي نتائج غير مثبتة عن فرق المنتجات وتوجهها للتحليل الداخلي بهدف تحسين المدققات. وتتسع هذه المنهجية لتشمل اختبار ثغرات معقدة أخرى مثل حقن بيانات SQL، واجتياز المسارات، وتنفيذ الشيفرة عن بُعد.

بدأ المشروع مرحلته التجريبية في أواخر عام 2025 قبل إطلاقه الكامل مطلع عام 2026، مستنداً في بنيته التحليلية إلى نماذج متقدمة أبرزها Gemini 3.1 Pro و Gemini 3.5 Flash.

حالات استغلال متقدمة وفاعلية التصميم الآمن

أثبتت النتائج فاعلية ضوابط التصميم الآمن، إذ لم يرصد النظام سوى ثغرتين فقط ضمن مئات التطبيقات المعتمدة على أطر الويب عالية الضمان لدى الشركة. وتركزت الاستغلالات الأبرز في حالات هندسية معقدة، شملت رصد تلويث لذاكرة التخزين المؤقت يطال خادماً لتوزيع ملفات JavaScript، وهو ما يتيح نظرياً تخزين استجابة خبيثة وتقديمها لزوار آخرين.

وفي حالة أخرى ضمن لوحة الإدارة، رصد النظام سلسلة استغلال تتجاوز التواقيع التشفيرية عبر نقطة نهاية تفويض منفصلة، محولةً مساراً مؤمناً إلى نقطة اختراق XSS نشطة يمكن استغلالها عبر window.location. كما كشف النظام عن ثغرة شاملة (UXSS) مرتبطة بإضافة Tag Assistant Extension نتيجة ضعف في فحوص الاتصالات الخارجية وإعادة التوجيه.

حدود الإفصاح والتكامل الدفاعي

رغم كفاءة النظام، تبقى النتائج المعلنة مرتبطة ببيئة Google الداخلية دون تدقيق مرجعي خارجي. ولم تفصح الشركة عن أسماء التطبيقات المتأثرة، أو جداول الإصلاح الزمنية، أو أي معرفات رسمية مثل CVE وتصنيفات CVSS مرتبطة بالثغرات المكتشفة.

ويمثل PageBreak جزءاً من مسار أوسع نحو أتمتة الأمن السيبراني، حيث تعمل الشركة على دمجه مع أداة CodeMender لتقديم مقترحات إصلاح آلية. ويهدف هذا التكامل إلى تحويل دور المهندسين من تمحيص تقارير الذكاء الاصطناعي إلى مجرد مراجعة واعتماد الإصلاحات البرمجية الجاهزة.

الموثوقة والمعتمدة لدى خبراء الأمن السيبراني

تقرأ في نشرتنا التي تصلك كل أسبوع:

  • أحدث أخبار ومستجدات الأمن السيبراني محليًا وعالميًا.
  • تحليلات وتقارير دقيقة يقدمها خبراء المجال.
  • نصائح عملية لتطوير استراتيجياتك السيبرانية.
  • مراجعات شاملة لأهم الأحداث والتطورات التقنية
اذهب إلى الأعلى