Google розповіла про внутрішній проєкт PageBreak — ШІ-агента для перевірки вебзастосунків на вразливості. Його завдання не в тому, щоб видавати довгий список підозр, а в тому, щоб підтвердити, чи справді існує проблема.
Навіщо потрібен такий підхід
Автоматичні сканери та ШІ-помічники вміють знаходити багато потенційних помилок, але значна частина таких сигналів виявляється хибною. Команди безпеки витрачають час на перевірку гіпотез замість того, щоб усувати справді небезпечні вразливості.
В основі PageBreak — перевірка доказів. За описом Google, агент самостійно досліджує застосунок і намагається відтворити сценарій атаки. Це допомагає відокремити теоретичну проблему від тієї, що справді працює.
Що показав внутрішній тест
Google застосовувала систему до власних вебзастосунків. В опублікованому прикладі агент виявив лише дві XSS-вразливості серед великої кількості перевірених застосунків, причому обидві були пов’язані з внутрішніми або налагоджувальними компонентами, де бракувало захисту.
Це не означає, що PageBreak можна встановити на будь-який сайт, як звичайний антивірус. Поки що йдеться про внутрішній інструмент Google і підхід до тестування, а не про готовий сервіс для власників сайтів.
Чому це важлива новина для розробників
ШІ у сфері безпеки корисний лише тоді, коли зменшує обсяг ручної роботи, а не створює нову чергу із сумнівних звітів. Інструменти, які вміють підтверджувати ризик, можуть зробити перевірку коду швидшою та зрозумілішою.
Водночас автоматизація не скасовує людської перевірки. Доступи, журналювання, виправлення й рішення про випуск оновлення лишаються в зоні відповідальності команди, яка обслуговує продукт.














