Back to top
  • 공유 แชร์
  • 인쇄 พิมพ์
  • 글자크기 ขนาดตัวอักษร
ลิงก์ถูกคัดลอกแล้ว

พบช่องโหว่ XSS กว่า 500 รายการจาก PageBreak ของ Google

เอเจนต์ AI PageBreak ของ Google พบช่องโหว่ครอสไซต์สคริปติง (XSS) มากกว่า 500 รายการในเว็บแอปพลิเคชันของบริษัท พร้อมตรวจสอบความเป็นไปได้ในการโจมตีจริง

Google ระบุในบล็อกทางการเมื่อวันที่ 24 ว่า PageBreak เป็นเอเจนต์ AI ภายในที่ทีมรักษาความปลอดภัยผลิตภัณฑ์พัฒนาขึ้น โดยเริ่มโครงการนำร่องในเดือนพฤศจิกายน 2025 และเปลี่ยนเป็นโครงการ正式ในเดือนมกราคม 2026 เป้าหมายคือทำให้การค้นหาช่องโหว่เป็นระบบอัตโนมัติ เพื่อลดงานที่ทีมรักษาความปลอดภัยต้องทำด้วยตนเอง

PageBreak ไม่ได้หยุดอยู่แค่การเสนอรายการช่องโหว่ที่อาจเกิดขึ้น เมื่อพบปัญหาที่น่าสงสัย เครื่องมือตรวจสอบที่พัฒนาแยกต่างหากจะส่งเพย์โหลดโจมตีไปยังสภาพแวดล้อมการทำงานจริง เพื่อตรวจสอบว่าสามารถทำให้ช่องโหว่เกิดขึ้นซ้ำได้หรือไม่

Google ระบุว่า การตรวจสอบช่องโหว่ในสภาพแวดล้อมการทำงานจริงช่วยลดอัตราผลบวกลวงให้เหลือ ‘เกือบ 0’ โดยผลบวกลวงหมายถึงกรณีที่ระบบระบุว่าเป็นช่องโหว่ทั้งที่ไม่ใช่ปัญหาจริง

วิธีตรวจสอบจะแตกต่างกันตามประเภทช่องโหว่ โดย XSS จะตรวจว่าจาวาสคริปต์ที่ถูกแทรกสามารถทำงานได้จริงหรือไม่ ส่วน SQL Injection จะตรวจว่าคำสั่งฐานข้อมูลถูกดัดแปลงหรือไม่ ขณะที่ Path Traversal, Remote Code Execution (RCE) และ Server-Side Request Forgery (SSRF) จะผ่านขั้นตอนตรวจสอบเฉพาะของแต่ละประเภท

PageBreak พบช่องโหว่ XSS มากกว่า 500 รายการในเว็บแอปพลิเคชันของ Google เอง ขณะที่แอปพลิเคชันหลายร้อยรายการซึ่งสร้างด้วยเฟรมเวิร์กเว็บ ‘ความน่าเชื่อถือสูง’ ของ Google พบช่องโหว่ XSS เพียง 2 รายการ ณ วันที่ 4 กันยายน

Google อธิบายว่า ช่องโหว่ทั้ง 2 รายการจำกัดอยู่ในแอปพลิเคชันภายในหรือดีบักเอนด์พอยต์ที่มีการเสริมความปลอดภัยไม่เพียงพอ ตัวเลขดังกล่าวสะท้อนว่า รูปแบบการออกแบบซอฟต์แวร์อาจทำให้ลักษณะการเกิดช่องโหว่แตกต่างกันได้ เช่นเดียวกับประสิทธิภาพของเครื่องมือตรวจจับ AI

อย่างไรก็ตาม การทำให้การค้นหาช่องโหว่หลังเกิดเหตุเป็นระบบอัตโนมัติเพียงอย่างเดียวไม่เพียงพอที่จะจัดการปัญหาด้านความปลอดภัยทั้งหมด Google จึงเสนอแนวทาง ‘การฝังความปลอดภัยตั้งแต่การออกแบบ’ เพื่อทำให้ช่องโหว่บางประเภทเกิดขึ้นได้ยากตั้งแต่ต้น

การเปรียบเทียบครั้งนี้ครอบคลุมเฉพาะแอปพลิเคชันภายในและเฟรมเวิร์กของ Google ผลลัพธ์ในระดับเดียวกันจะเกิดขึ้นกับโครงสร้างโค้ดและสภาพแวดล้อมด้านความปลอดภัยของบริษัทอื่นหรือไม่ ยังจำเป็นต้องตรวจสอบเพิ่มเติม

PageBreak ยังมีข้อจำกัด เนื่องจากเครื่องมือตรวจสอบไม่สามารถรองรับช่องโหว่ทุกประเภทหรือเส้นทางการโจมตีที่ซับซ้อนได้ จึงยังมีความเป็นไปได้ที่จะพลาดช่องโหว่ที่มีอยู่จริง

Google ระบุว่าจะไม่นำรายการที่ยังไม่ได้รับการตรวจสอบส่งต่อให้ทีมผลิตภัณฑ์โดยตรง แต่จะใช้เป็นเบาะแสสำหรับการค้นหาในอนาคตหรือเป็นข้อมูลเพื่อปรับปรุงเครื่องมือตรวจสอบ วิธีนี้ช่วยแยกผลลัพธ์ที่ยืนยันความเป็นไปได้ในการโจมตีจริงออกจากรายการที่ยังตรวจสอบไม่ได้

Google วางแผนเชื่อมต่อ PageBreak เข้ากับ CodeMender ซึ่งเป็นเอเจนต์แก้ไขอัตโนมัติ โดย PageBreak จะตรวจสอบและยืนยันช่องโหว่ ขณะที่ CodeMender จะวิเคราะห์สาเหตุและเสนอแนวทางแก้ไข ก่อนให้วิศวกรตรวจสอบและอนุมัติก่อนนำไปใช้จริง

Google เปิดตัว CodeMender ในปี 2025 พร้อมระบุว่าใช้โมเดล Gemini วิเคราะห์สาเหตุของช่องโหว่ รวมถึงสร้างและตรวจสอบแพตช์ โดย PageBreak รับผิดชอบการตรวจจับและยืนยัน ส่วน CodeMender มุ่งเน้นการสร้างแนวทางแก้ไข

แนวทางดังกล่าวสอดคล้องกับ กรณีที่ AI ค้นพบช่องโหว่และเส้นทางการโจมตีในโค้ดสาธารณะของโครงการสินทรัพย์ดิจิทัล แต่กรณีของ PageBreak ให้ความสำคัญกับการที่ Google ตรวจสอบซ้ำว่าผลการตรวจจับในเว็บแอปพลิเคชันของตนสามารถทำให้เกิดขึ้นจริงได้หรือไม่

การเปลี่ยนแปลงที่ PageBreak แสดงให้เห็นจึงไม่ได้อยู่ที่การค้นหาช่องโหว่จำนวนมากเท่านั้น แต่ยังรวมถึงการคัดกรองผลลัพธ์จากขั้นสงสัยให้เหลือหลักฐานที่ยืนยันความเป็นไปได้ในการโจมตีจริง และเชื่อมต่อไปยังขั้นตอนการแก้ไขภายในกระบวนการอัตโนมัติด้านความปลอดภัยของ Google

<ลิขสิทธิ์ ⓒ TokenPost ห้ามเผยแพร่หรือแจกจ่ายซ้ำโดยไม่ได้รับอนุญาต>

บทความที่มีคนดูมากที่สุด

บทความที่เกี่ยวข้อง

ความคิดเห็น 0

ข้อแนะนำสำหรับความคิดเห็น

ขอบคุณสำหรับบทความดี ๆ ต้องการบทความติดตามเพิ่มเติม เป็นการวิเคราะห์ที่ยอดเยี่ยม

0/1000

ข้อแนะนำสำหรับความคิดเห็น

ขอบคุณสำหรับบทความดี ๆ ต้องการบทความติดตามเพิ่มเติม เป็นการวิเคราะห์ที่ยอดเยี่ยม
1