Par Arthur Dekeyser
En résumé
Google a développé PageBreak pour rechercher des vulnérabilités exploitables dans ses applications web.
PageBreak a découvert plus de 500 failles XSS dans les applications propriétaires de Google.
Google prévoit de relier PageBreak à CodeMender pour proposer des correctifs aux ingénieurs.
Le signal : PageBreak a identifié plus de 500 vulnérabilités XSS dans les applications web propriétaires de Google.
Vous appréciez ce genre d'analyse ?
Chaque mardi et vendredi, l'essentiel en business & IA décryptées en 5 minutes. Gratuit, sans engagement.
+11 000 fondateurs abonnés
Google a présenté PageBreak. Le groupe a annoncé le 24 septembre la création de cet agent autonome par son équipe Product Security. PageBreak recherche des vulnérabilités exploitables dans les applications web propriétaires de Google. Son fonctionnement repose sur les modèles Gemini. L’agent ne transmet pas seulement une hypothèse à un analyste. Il confie chaque piste à un validateur spécialisé. Celui-ci tente ensuite de l’exploiter dans une copie fonctionnelle de l’application. Google a ainsi conçu un filtre avant la revue humaine. La présentation publiée par Google détaille cette méthode. Decrypt rapporte également les résultats annoncés par l’entreprise.
Le projet a commencé en novembre 2025. PageBreak a d’abord fonctionné comme un projet pilote au sein de Google. L’initiative est devenue un projet complet en janvier 2026. Sa mission consiste à étendre automatiquement la découverte de vulnérabilités, tout en réduisant le travail manuel des équipes de sécurité. Google relie cette approche à la hausse des rapports produits par des outils d’IA. Beaucoup de ces signalements semblent crédibles, mais ne correspondent pas à des failles réelles. PageBreak cherche donc à confirmer chaque problème avant sa transmission. Cette validation par une exploitation fonctionnelle vise une fréquence de faux positifs proche de zéro, selon Google.
Plus de 500 failles ont été trouvées. PageBreak a découvert plus de 500 vulnérabilités XSS dans les applications web propriétaires de Google. Ces failles peuvent permettre à un attaquant de détourner une session ouverte. Elles peuvent aussi faciliter le vol de données ou l’usurpation d’un utilisateur. Le système intervient sur des applications en fonctionnement, par l’intermédiaire de son validateur spécialisé. Google a également testé PageBreak sur des applications construites avec des cadres web dits « high-assurance ». Ces cadres cherchent à rendre certaines catégories de failles impossibles par conception. PageBreak en a trouvé deux dans ces applications, contre plus de 500 ailleurs.
Les cadres sécurisés affichent un écart. Les deux vulnérabilités détectées dans les applications utilisant ces cadres contrastent avec les plus de 500 failles XSS repérées dans les autres applications propriétaires. Google présente cet écart comme un indice en faveur d’une sécurité intégrée dès la conception. L’entreprise oppose cette méthode aux corrections appliquées après la découverte d’un problème. PageBreak ajoute une validation technique au processus de recherche. Son agent identifie une piste, puis un autre composant tente une exploitation sur une copie fonctionnelle. Les ingénieurs reçoivent ainsi un signal accompagné d’une preuve technique, plutôt qu’un simple rapport automatisé.
CodeMender doit proposer les correctifs. Google prévoit de connecter PageBreak à CodeMender, son agent automatisé de rédaction de correctifs. Le fonctionnement envisagé associe une vulnérabilité confirmée à une proposition de correction. Les ingénieurs devront ensuite examiner et approuver cette modification. Cette étape doit leur éviter de repartir de zéro après la validation d’une faille. Google souligne toutefois que PageBreak bénéficie d’infrastructures internes particulières. Le groupe dispose d’un dépôt de code unifié contenant des milliards de lignes. Il possède également plusieurs années d’outils internes d’analyse. Ces caractéristiques empêchent une reproduction directe du dispositif par une petite entreprise, selon Google.
Gardez un coup d'avance en IA et tech.
Chaque mardi et vendredi, l'essentiel en business & IA décryptées en 5 minutes. Zéro spam.
+11 000 fondateurs abonnés