Google hat PageBreak vorgestellt, einen KI-Agenten, der eigenständig Sicherheitslücken in den eigenen Webanwendungen aufdeckt. Das System unterscheidet sich von typischen AI-Scannern durch seine Fähigkeit, Bugs vor der Meldung mit echten Exploits zu verifizieren und so die Quote von Fehlalarmen auf nahezu null zu senken.
Google hat seinen internen AI-Agenten PageBreak öffentlich gemacht, der seit November 2024 als Pilotprojekt und ab Januar 2026 als vollständiges System zur Vulnerabilitätserkennung eingesetzt wird. Der auf Googles Gemini-Modellen basierende Agent hat bereits über 500 XSS-Anfälligkeiten in Googles First-Party-Webanwendungen identifiziert. Das Besondere: PageBreak validiert gefundene Lücken durch echte Exploits in Live-Umgebungen, bevor sie dem Security-Team vorgelegt werden.
Dieses Validierungsprinzip ist eine direkte Reaktion auf das wachsende Problem von "AI Slop" – minderwertige, von KI-Systemen generierte Fehlberichte, die plausibel wirken, sich aber als falsch Positive entpuppen. Sicherheitsteams weltweit kämpfen damit, echte, ausnutzbare Schwachstellen von KI-Halluzinationen zu unterscheiden. PageBreak löst dieses Problem, indem es Hypothesen vor der Eskalation praktisch testet.
Google nutzt PageBreak auch als Beweis für die Effektivität seiner neuen, "high-assurance" Webframeworks: Bei auf diesen Frameworks basierenden Anwendungen fand der Agent lediglich zwei Sicherheitslücken statt hundertfacher, was zeigt, dass sichere Softwarearchitektur von Anfang an besser funktioniert als nachträgliches Patchen. Das System soll künftig mit CodeMender, Googles Agenten zur automatisierten Fehlerbehebung, gekoppelt werden.