
Google Product Security ekibi, birinci taraf web uygulamalarını tarayan iç yapay zeka ajanı PageBreak’i açıkladı. Information Security Engineer Michał Bentkowski’nin 24 Eylül 2026 tarihli blog yazısına göre ajan, aday açıkları canlı ortamda gerçek yükle doğruladıktan sonra raporluyor; şirket bu yaklaşımı «neredeyse sıfır yanlış pozitif» diye tanımlıyor.
PageBreak Kasım 2025’te pilot, Ocak 2026’da tam proje oldu. Kullanımın büyük kısmı Gemini 3.1 Pro ve Gemini 3.5 Flash üzerinde; sistem farklı modellere de uyum sağlayabiliyor. Google, ajanın birinci taraf web uygulamalarında —hassas alanlar dahil— 500’den fazla XSS bulduğunu yazıyor.
Doğrulama katmanı yapay zeka üretimi değil: XSS için JavaScript yükü ve render izleme; SQL enjeksiyonu, dizin gezinmesi, uzaktan kod çalıştırma ve SSRF için ayrı doğrulayıcılar örnekleniyor. Doğrulanmamış hipotezler ürün ekiplerine iletilmiyor; bunlar sonraki taramalara tohum veya yeni doğrulayıcı geliştirme sinyali olarak tutuluyor.
2025’te duyurulan yüksek güvenceli web çerçevesiyle üretilen uygulamalarda tablo farklı. 4 Eylül 2026 itibarıyla PageBreak, bu çerçevedeki yüzlerce uygulamada yalnızca iki XSS buldu; ikisi de iç uygulamalar veya sertleştirme boşluğu olan debug uçlarıyla sınırlı. Google bunu «güvenli tasarım» çerçevesinin sahadaki kanıtı olarak sunuyor.
Şirket, mono-repo, canlı HTTP trafiğinden Security Signals ve yıllardır kurulu tarama altyapısının PageBreak’e avantaj verdiğini belirtiyor. Ürün ekiplerindeki rapor yükünü azaltmak için ajan, otomatik yama öneren CodeMender ile derinleştirilecek; hedef insan rolünü önerilen düzeltmeyi onaylamaya indirgemek.
PageBreak dışarıya açılan bir ürün olarak duyurulmadı; açıklama Google’ın kendi uygulama güvenliği pratiğine dair. Türkiye’ye özel bir etki veya müşteri bildirimi metinde yok.
Kapak temsili bir stok fotoğraftır; PageBreak veya Google iç sistem görüntüsü değildir.
Kaynaklar
- Google — Agentic Hacks, Real Proofs: Inside Google’s PageBreak Project (24 Eylül 2026, birincil)
- Google Bug Hunters — Google’s PageBreak Project – Real-World Findings (24 Eylül 2026, eşlik / birincil teknik)
Sık sorulan sorular
PageBreak dışarıya satılan bir ürün mü?
Hayır. Google blogunda iç Product Security ajanı olarak anlatılıyor; kamu duyurusu şirketin kendi birinci taraf uygulamalarını tarama pratiğine dair.
500+ XSS dış kullanıcıları mı etkiledi?
Google sayısı birinci taraf web uygulamalarında doğrulanmış XSS olarak veriyor; her bulgunun dış etki kapsamını veya yama durumunu tek tek yazmıyor.
Yüksek güvenceli çerçevede neden yalnız iki açık çıktı?
Google’a göre bu çerçeve sömürülebilir web açıklarını varsayılan olarak elemek için tasarlandı; PageBreak’in 4 Eylül 2026 itibarıyla bulduğu iki XSS iç uygulama veya debug uçlarıyla sınırlı.


