Google tarafından geliştirilen yapay zeka ajanı PageBreak, şirketin kendi web uygulamalarında 500'den fazla siteler arası komut dosyası çalıştırma (XSS) açığı tespit etti ve bunların gerçek saldırılara açık olduğunu doğruladı.
Google, 24'ünde yayımladığı resmî blog yazısında PageBreak'ün ürün güvenliği ekibi tarafından geliştirilen kurum içi bir yapay zeka ajanı olduğunu açıkladı. Kasım 2025'te pilot olarak başlayan proje, Ocak 2026'da resmî projeye dönüştürüldü. Projenin amacı, güvenlik ekiplerinin manuel çalışmalarını azaltmak için açık tarama süreçlerini otomatikleştirmek.
PageBreak yalnızca olası açıkları listelemekle kalmıyor. Şüpheli bir sorun tespit edildiğinde, ayrı geliştirilen doğrulama aracı gerçek çalışma ortamında saldırı yükünü çalıştırarak açığın yeniden üretilebilir olup olmadığını kontrol ediyor.
Google, açıkları çalışma ortamında doğrulama yöntemi sayesinde yanlış pozitif oranını 'neredeyse sıfıra' indirdiğini belirtti. Yanlış pozitif, gerçekte sorun olmadığı halde bir durumun güvenlik açığı olarak sınıflandırılması anlamına geliyor.
Doğrulama yöntemi, açığın türüne göre değişiyor. XSS açıklarında enjekte edilen JavaScript kodunun gerçekten çalışıp çalışmadığı kontrol edilirken SQL enjeksiyonunda veritabanı sorgularının manipüle edilip edilemediği inceleniyor. Dizin geçişi, uzaktan kod yürütme (RCE) ve sunucu tarafı istek sahteciliği (SSRF) için de ayrı doğrulama süreçleri uygulanıyor.
PageBreak, Google'ın kendi web uygulamalarında 500'den fazla XSS açığı buldu. Buna karşılık Google'ın 'yüksek güvenilirlikli' web çerçevesiyle oluşturulan yüzlerce uygulamada, 4 Eylül itibarıyla yalnızca iki XSS açığı tespit edildi.
Google, söz konusu iki açığın kurum içi uygulamalarla veya güvenlik önlemleri yetersiz hata ayıklama uç noktalarıyla sınırlı olduğunu açıkladı. Bu iki sonuç, yapay zeka tabanlı tespit araçlarının performansının yanı sıra yazılım tasarımının da güvenlik açığı oluşumunu etkileyebileceğini gösteriyor.
Ancak güvenlik açıklarını yalnızca olay sonrasında otomatik olarak bulmak, tüm güvenlik sorunlarını çözmeye yetmiyor. Google, belirli açıkların en baştan oluşmasını zorlaştıran 'güvenliği tasarıma dahil etme' yaklaşımının da gerekli olduğunu belirtti.
Yine de bu karşılaştırma, Google'ın kurum içi uygulamaları ve kendi çerçevesiyle sınırlı. Diğer şirketlerin kod yapılarında ve güvenlik ortamlarında aynı sonuçların elde edilip edilemeyeceği henüz doğrulanmış değil.
PageBreak'ün de sınırlamaları bulunuyor. Doğrulama aracı tüm açık türlerini veya karmaşık saldırı zincirlerini ele alamadığı için gerçek güvenlik açıklarının gözden kaçırılması mümkün.
Google, doğrulanmamış adayları doğrudan ürün ekiplerine göndermek yerine bunları sonraki taramalar için ipucu veya doğrulama araçlarını geliştirme amacıyla kullandığını açıkladı. Böylece gerçek saldırı ihtimali doğrulanan bulgularla henüz doğrulanamayan adaylar birbirinden ayrılıyor.
Google, PageBreak'ü otomatik düzeltme ajanı CodeMender ile bağlamayı planlıyor. Bu yapıda PageBreak tarafından doğrulanan açığın nedenini CodeMender analiz edecek ve bir düzeltme önerisi sunacak. Öneri, uygulanmadan önce mühendisler tarafından incelenip onaylanacak.
Google, 2025'te CodeMender'ü tanıtırken, Gemini modellerini kullanarak güvenlik açıklarının nedenlerini analiz ettiğini ve yamalar oluşturup doğruladığını açıklamıştı. Böylece PageBreak tespit ve doğrulama görevlerini, CodeMender ise düzeltme önerilerinin oluşturulmasını üstlenecek.
Bu yaklaşım, yapay zekanın kamuya açık kripto para kodlarında güvenlik açıklarını ve saldırı yollarını tespit ettiği örneklerle de benzerlik taşıyor. Ancak PageBreak örneğinde odak noktası, Google'ın kendi web uygulamalarında tespit sonuçlarının yeniden üretilebilir olup olmadığını da doğrulamış olması.
PageBreak'ün ortaya koyduğu değişim, yapay zekanın yalnızca daha fazla açık bulabilmesiyle sınırlı değil. Google, şüpheli sonuçları gerçek saldırı kanıtlarına dönüştürme ve ardından düzeltme aşamasına bağlama sürecini kurum içi bir güvenlik otomasyonu örneği olarak sundu.
Yorum 0