Google's PageBreak AI Agent Finds 500 Flaws in Its Web Apps
Un agente de inteligencia artificial interno desarrollado por Google, conocido como PageBreak y creado por su equipo de seguridad de productos, ha logrado detectar más de quinientas vulnerabilidades en las aplicaciones web propias de la compañía. Esta herramienta comenzó a operar en una fase de prueba y posteriormente se convirtió en un producto completamente desarrollado con el propósito de escalar de manera autónoma la búsqueda de fallos y disminuir el esfuerzo manual. Entre los problemas específicos hallados por el agente se encuentran un error de envenenamiento de caché, una debilidad de tipo XSS y problemas en conexiones externas de extensiones para navegadores, los cuales ya fueron solucionados.
Para evitar que los equipos de trabajo reciban una cantidad excesiva de falsos positivos generados por los modelos de lenguaje, el sistema combina la inteligencia artificial con una validación determinista que utiliza componentes especializados que no emplean IA. Cuando la herramienta detecta una debilidad potencial, traslada esa hipótesis a un validador que ejecuta una carga útil real en un entorno en funcionamiento con el fin de comprobar si la vulnerabilidad puede ser explotada antes de emitir un reporte. Futuramente, la compañía planea vincular este agente con un sistema automatizado de corrección llamado CodeMender, diseñado para proponer soluciones que los ingenieros puedan validar e implementar.
Este método refleja una tendencia actual en el ámbito de la seguridad informática hacia pruebas defensivas y ofensivas que son continuas, autónomas y basadas en evidencias reales. Expertos en la materia señalan que los modelos de inteligencia artificial pueden descubrir debilidades a un ritmo que supera las capacidades humanas, pero recalcan que el agente no debe ser el encargado de calificar sus propios hallazgos, siendo indispensable comprobar los resultados frente a aplicaciones reales.