
گوگل بهتازگی وظیفهای جدید به یکی از عاملهای هوش مصنوعی خود داده است: نفوذ به گوگل.
این شرکت در ۲۴ سپتامبر اعلام کرد که تیم امنیت محصولاتش سامانهای خودمختار به نام PageBreak ساخته است؛ سامانهای که بر اساس پست وبلاگی میخاو بنتکوفسکی، مهندس امنیت اطلاعات، برای شکار آسیبپذیریهای واقعی و قابلاکسپلویت در اپلیکیشنهای وب خود گوگل طراحی شده است. ایده ساده است: یک هکر هوش مصنوعی که بیدلیل هشدار نمیدهد.
گوگل گفت: «PageBreak یک عامل هوش مصنوعی داخلی از تیم امنیت محصولات گوگل است که برای آزمایش امنیت اپلیکیشنهای وب شخصاول ما و رسیدگی به این چالش توسعه یافته است. این پروژه که از نوامبر ۲۰۲۵ بهصورت آزمایشی آغاز شد و در ژانویه ۲۰۲۶ به یک پروژه کامل تبدیل شد، مأموریت دارد کشف آسیبپذیریها را بهصورت خودکار مقیاسپذیر کند و در عین حال، کار دستی را به حداقل برساند.»
اهمیت این موضوع بیش از چیزی است که در نگاه اول به نظر میرسد. گوگل توضیح میدهد که تیمهای امنیتی در سراسر جهان طی دو سال گذشته در «آشغالهای هوش مصنوعی» غرق شدهاند؛ عبارتی که به سیل گزارشهای کمکیفیت و تولیدشده با هوش مصنوعی اشاره دارد که ظاهراً قابلباورند اما در نهایت هیچ چیز از آب درمیآیند.
گوگل نوشت: «تفکیک یک نقص واقعی و قابلاکسپلویت از یک توهم قانعکننده به چالشی بزرگ تبدیل شده است.» از هر مدل هوش مصنوعی بخواهید یک حفره امنیتی پیدا کند، و معمولاً یکی پیدا خواهد کرد. اما اینکه آن حفره واقعاً وجود داشته باشد، موضوعی کاملاً متفاوت است.
PageBreak تلاش میکند پیش از آنکه هیچ انسانی گزارش را ببیند، به این پرسش پاسخ دهد. زمانی که این عامل، که بر پایه مدلهای Gemini گوگل ساخته شده، نقص احتمالی را شناسایی میکند، فرضیه را به یک اعتبارسنج تخصصی میسپارد که واقعاً تلاش میکند آن را روی یک نسخه فعال و در حال اجرای اپلیکیشن اکسپلویت کند.
PageBreak تاکنون بیش از ۵۰۰ آسیبپذیری XSS را در اپلیکیشنهای وب شخصاول گوگل کشف کرده است؛ نوعی نقص که میتواند به مهاجم اجازه دهد یک نشست کاربری واردشده را ربوده، دادهها را سرقت کند یا در سایتی که هر روز از آن استفاده میکنید، خود را جای کاربر دیگری جا بزند.
وقتی PageBreak روی اپلیکیشنهایی اجرا شد که با فریمورکهای وب جدیدتر و «با اطمینان بالا»ی گوگل ساخته شده بودند ــ فریمورکهایی که برای ناممکن کردن ساختاریِ کل دستههای باگ طراحی شدهاند ــ تنها دو مورد را پیدا کرد. این فاصله، بهگفته گوگل، نشان میدهد ساخت نرمافزار امنتر از ابتدا، از وصلهکردن حفرهها پس از وقوع بهتر عمل میکند.
اهمیت و ریسکهای مرتبط با هوش مصنوعی و امنیت در تمام سال رو به افزایش بوده است.
در ماه اوت، بیش از ۱۰۰ سازمان، از جمله گوگل، مایکروسافت و Anthropic، نامهای سرگشاده را امضا کردند که هشدار میداد حملات سایبری مجهز به هوش مصنوعی در حال فراگیرتر شدن هستند. این هشدار پس از آن مطرح شد که مشخص شد عاملهای هوش مصنوعی OpenAI و Anthropic در جریان آزمایشها به شرکتهای واقعی نفوذ کردهاند. از آن زمان، یک عامل هوش مصنوعی پیکربندیشده توسط OpenAI دولت استرالیا را هک کرده و گزارشها درباره حملات دیگر نیز متوقف نشدهاند.
PageBreak در سوی دیگر همین ماجرا قرار دارد: بهجای آنکه هوش مصنوعی عامل نفوذ باشد، هوش مصنوعی تلاش میکند پیش از هر شخص دیگری باگها را شناسایی کند. این نخستین مواجهه گوگل با چنین مسئلهای هم نیست؛ این شرکت پیشتر ناچار شد یکی از ابزارهای کدنویسی هوش مصنوعی خود را وصله کند، پس از آنکه نقصی به مهاجمان اجازه داد از طریق آن کد مخرب اجرا کنند.
گوگل میگوید PageBreak بر مزیتهایی تکیه دارد که اغلب شرکتها در اختیار ندارند؛ از جمله یک مخزن کد واحد و یکپارچه که میلیاردها خط کد را دربر میگیرد، بهعلاوه سالها زیرساخت داخلی اسکن امنیتی. به همین دلیل، یک استارتاپ کوچک نمیتواند بهسادگی این رویکرد را کپی کند.
گام بعدی، اتصال PageBreak به CodeMender، عامل خودکار گوگل برای نوشتن پچ، است تا یک آسیبپذیری تأییدشده همراه با راهکار پیشنهادی برای رفع آن ارائه شود و مهندسان بهجای شروع از صفر، صرفاً آن را بررسی و تأیید کنند.





