وكيل الذكاء الاصطناعي PageBreak من غوغل عثر على أكثر من 500 ثغرة XSS في تطبيقاتها
تقول غوغل إن PageBreak، وهو وكيل ذكاء اصطناعي داخلي طوره فريق أمن المنتجات لديها، اكتشف أكثر من 500 ثغرة من نوع البرمجة النصية عبر المواقع في تطبيقاتها على الويب. وتؤكد كل ثغرة مشتبه بها أداة تحقق لم يكتبها الذكاء الاصطناعي تنفذ حمولة هجومية حقيقية، ما يخفض الإنذارات الكاذبة إلى ما يقارب الصفر بحسب غوغل.

كشفت غوغل تفاصيل PageBreak، وهو وكيل ذكاء اصطناعي داخلي يبحث عن الثغرات الأمنية في تطبيقات الويب الخاصة بالشركة. وبعد تشغيله على نطاق واسع، عثر على أكثر من 500 ثغرة من نوع البرمجة النصية عبر المواقع (XSS) في تطبيقات الويب التابعة لغوغل، بعضها على نطاقات حساسة، كما كتب مهندس الأمن في غوغل ميخاو بنتكوفسكي على مدونة الشركة، وأورد موقع iThome الأرقام نفسها.
البرمجة النصية عبر المواقع فئة من الثغرات يتمكن فيها المهاجم من حقن شيفرة JavaScript في صفحة ويب يتصفحها مستخدم آخر، ما قد يتيح له التصرف ضمن جلسة الضحية. وهي من أكثر الثغرات شيوعا في تطبيقات الويب.
المشكلة التي يريد PageBreak حلها: ضجيج الذكاء الاصطناعي
تشرح غوغل أن استخدام النماذج اللغوية الكبيرة في فحص الشيفرة غير إدارة الثغرات، لكنه أوجد أيضا ضجيجا. فكثير من فرق الأمن باتت غارقة لأن جزءا كبيرا من البلاغات التي تتلقاها فرضيات غير متحقق منها أو إنذارات كاذبة تنتجها نماذج تعمل كأدوات تحليل ثابت للشيفرة، وهو ما تسميه الشركة AI slop. وأصبح التمييز بين ثغرة حقيقية قابلة للاستغلال وهلوسة مقنعة تحديا كبيرا، كثيرا ما يزيد العبء على فرق المنتجات.
بدأ PageBreak تجربة في نوفمبر 2025 وأصبح مشروعا متكاملا في يناير 2026. ويمكنه العمل مع نماذج مختلفة، لكن معظم استخدامه يعتمد على نماذج Gemini مثل Gemini 3.1 Pro وGemini 3.5 Flash، بحسب غوغل.
كيف تعمل أدوات التحقق
الخيار التصميمي الأساسي هو التحقق الحتمي. فعندما يرصد الوكيل ثغرة محتملة، يمرر فرضيته إلى أداة تحقق متخصصة مكتوبة من دون ذكاء اصطناعي، تنفذ حمولة حقيقية على بيئة قيد التشغيل لتأكيد إمكانية الاستغلال. ولا ترسل الحالات غير المؤكدة إلى فرق المنتجات أبدا. وتقول غوغل إن ذلك يحقق معدل إنذارات كاذبة يقارب الصفر، وهي نقطة يبرزها iThome أيضا.
- XSS: تحقن حمولة JavaScript وتحمل الرابط في بيئة عرض وتتحقق مما إذا كانت الشيفرة المحقونة تنفذ فعلا.
- حقن SQL: تتحقق مما إذا كان يمكن التلاعب باستعلامات قاعدة البيانات عبر مراقبة المخرجات أو زمن الاستجابة.
- اجتياز المسارات: تنشئ ملفا في موقع قابل للقراءة من الجميع وتتحقق مما إذا كان التطبيق قادرا على قراءته.
- تنفيذ الشيفرة عن بعد: تجرب أساليب مثل إحداث تأخير أو كتابة ملف أو إطلاق طلب DNS أو HTTP صادر.
- تزوير الطلبات من جهة الخادم: تكشف ما إذا كان التطبيق يرسل طلبا إلى خدمة داخلية.
تقر غوغل بأن أدوات التحقق لديها لا تغطي بعد كل أنواع الثغرات أو السيناريوهات المعقدة، ما يعني احتمال فوات بعض الثغرات. لذلك تبقى النتائج غير المؤكدة داخليا: فهي تشكل نقطة انطلاق لفحوص أعمق في الجولات اللاحقة، وتكشف أين تلزم أدوات تحقق جديدة، كما يبلغ الوكيل عن القدرات أو الصلاحيات التي افتقر إليها لتأكيد اكتشاف ما.
ثغرات فاتت البشر
ووصفت غوغل أيضا ثلاث حالات عالية الخطورة اكتشفها PageBreak في تطبيقات سبق أن فحصها مهندسو الأمن في غوغل وباحثون خارجيون من دون العثور على هذه الثغرات، بحسب iThome. وفي إحداها عثر الوكيل على ثغرة XSS في admin.google.com كانت تتطلب توقيعا صالحا على الطلب، ثم عثر على نقطة وصول أخرى تجعل التطبيق يولد توقيعا صالحا لمعامل خبيث، ما أتاح بناء رابط استغلال يتجاوز الحماية بالتوقيع. وترى غوغل أن هذه الحالات تظهر أن النماذج اللغوية باتت أقدر على العثور على ثغرات يتطلب استغلالها عدة خطوات.
ونشرت غوغل التفاصيل التقنية لهذه الاستغلالات في مقال مرافق على مدونة Bug Hunters. ومن بينها، بحسب الشركة، ثغرة معقدة لتسميم ذاكرة التخزين المؤقت ناجمة عن سوء إعداد إحدى الخدمات، وحالة تجاوز فيها الوكيل وحده تماما حماية تشفيرية. وتكتسب هذه الأمثلة أهميتها لأنها تتجاوز أنماط الحقن البسيطة التي تكشفها الماسحات التقليدية أصلا.
واستفاد الوكيل أيضا من مزايا خاصة بغوغل، بحسب الشركة: مستودع شيفرة واحد يضم مليارات الأسطر، وإشارات أمنية تربط حركة HTTP الحقيقية بأسطر في الشيفرة المصدرية، وماسح قائم قادر على المصادقة في جميع تطبيقات الويب لدى غوغل تقريبا. ولزيادة فرص النجاح، تشغل غوغل الوكلاء ببذور متطابقة عبر تكرارات عديدة.
ما غيرته الأطر الآمنة منذ التصميم
النتيجة الأبرز تخص التطبيقات المبنية على أطر الويب عالية الضمان لدى غوغل، المصممة لإزالة ثغرات الويب القابلة للاستغلال افتراضيا. فحتى 4 سبتمبر 2026 لم يعثر PageBreak إلا على ثغرتي XSS في مئات التطبيقات المبنية على هذه الأطر، وكلتاهما محصورة في تطبيقات داخلية أو نقاط تصحيح تعاني نقصا في التحصين، كما تكتب غوغل. وحتى بعد التحقق تصل البلاغات بأعداد غير مسبوقة، لذلك يعمل PageBreak مع وكلاء آخرين مثل CodeMender يولدون إصلاحات تلقائية، بهدف أن يقتصر دور فرق المنتجات في النهاية على اعتماد الإصلاحات المقترحة.
ماذا يعني ذلك لشركات العالم العربي
بالنسبة إلى شركات البرمجيات وفرق الأمن الداخلية التي بدأت تتلقى بلاغات ثغرات يولدها الذكاء الاصطناعي، يقدم نهج غوغل قاعدة عملية: لا تتحرك بناء على شك النموذج قبل أن يعيد اختبار حتمي إنتاج الاستغلال. ونتيجة الأطر مفيدة بالقدر نفسه: أرخص طريقة لمقاومة المهاجمين الآليين هي بناء تطبيقات الويب على أطر تمنع افتراضيا فئات كاملة من الثغرات، بدلا من مطاردة الأخطاء واحدا تلو الآخر بعد وقوعها. وهي قاعدة مفيدة خصوصا للجهات الحكومية والمصارف التي تسرع رقمنة خدماتها في المنطقة.
المصادر
- Agentic Hacks, Real Proofs: Inside Google's PageBreak ProjectGoogle · ٢٤ سبتمبر ٢٠٢٦
- Google AI代理PageBreak找出自家Web應用程式逾500個XSS漏洞iThome · ٢٥ سبتمبر ٢٠٢٦



