Google mengungkap sistem keamanan berbasis kecerdasan buatan (AI) internal yang berhasil menemukan lebih dari 500 celah Cross-Site Scripting (XSS) yang telah diverifikasi pada berbagai aplikasi web milik perusahaan.
Baca Juga : Celah GlobalProtect Disalahgunakan Hacker untuk Kirim Jutaan Pesan Scam
Sistem tersebut bernama PageBreak. Teknologi ini dirancang untuk mencari kelemahan keamanan yang memungkinkan penyerang menjalankan kode yang tidak diinginkan di browser pengguna, termasuk pada layanan yang menangani informasi sensitif.Fitur Baru Google AI Mode Bantu Cari Tiket Pesawat hingga Pesan Hotel
Menariknya, PageBreak tidak hanya mendeteksi potensi celah lalu langsung mengirimkannya kepada tim keamanan. Sistem ini terlebih dahulu melakukan pengujian pada lingkungan aktif untuk memastikan apakah kelemahan tersebut benar-benar dapat dieksploitasi.
Pendekatan ini menjadi penting karena pemindai keamanan berbasis AI dapat menghasilkan laporan dalam jumlah besar, tetapi tidak semuanya merupakan kerentanan yang benar-benar dapat dimanfaatkan.
Google AI Hacker Temukan Lebih dari 500 Celah XSS
PageBreak pertama kali dikembangkan sebagai proyek uji coba pada November 2025, kemudian berkembang menjadi proyek penuh pada Januari 2026. Google mengatakan teknologi ini terutama menggunakan model Gemini dalam alur kerja yang berfokus pada pembuktian eksploitasi.
Cara kerjanya cukup menarik. PageBreak menganalisis kode dan berbagai sinyal trafik untuk menemukan kemungkinan kelemahan. Setelah itu, dugaan tersebut diteruskan ke validator khusus yang bertugas memastikan apakah celah tersebut benar-benar bisa digunakan.
Pada kasus XSS, validator akan menyisipkan JavaScript ke target, kemudian membukanya melalui sistem pengujian yang menyerupai browser. Jika kode tersebut benar-benar berhasil dijalankan, sistem dapat membuktikan bahwa kerentanan tersebut bukan sekadar dugaan.
Jadi, PageBreak tidak hanya mengatakan bahwa sebuah kode terlihat berbahaya. Sistem ini berusaha membuktikan dampaknya secara langsung.
Google mengaitkan pendekatan tersebut dengan tingkat false positive yang hampir nol. Metode validasi serupa juga dapat digunakan untuk menguji berbagai jenis kerentanan lain, seperti SQL injection, path traversal, remote code execution (RCE), dan server-side request forgery (SSRF).
Dalam laporan mengenai perbaikan bug Chrome menggunakan AI, sistem otomatis juga telah membantu tim menemukan, mereproduksi, melakukan triase, hingga memperbaiki bug browser. PageBreak menambahkan lapisan penting dengan memastikan jalur eksploitasi sebelum sebuah temuan diteruskan kepada engineer.
Framework Keamanan Berhasil Membatasi Celah
Hasil pengujian PageBreak juga menunjukkan pentingnya penggunaan framework dengan desain keamanan yang kuat.
Hingga 4 September 2026, sistem tersebut hanya menemukan dua masalah XSS dari ratusan aplikasi yang dibangun menggunakan framework web dengan tingkat keamanan tinggi milik Google.
Kedua masalah tersebut terbatas pada aplikasi internal atau endpoint debug yang memiliki celah dalam penerapan hardening. Temuan ini menunjukkan bahwa kontrol keamanan yang konsisten pada framework dapat membantu mencegah munculnya satu kelas kerentanan secara keseluruhan.
PageBreak Temukan Rangkaian Eksploitasi
Temuan paling menarik ternyata bukan sekadar kesalahan input sederhana. Dalam salah satu kasus, PageBreak menemukan masalah cache poisoning yang memengaruhi server file JavaScript.
Sebuah bagian URL yang tidak diperiksa dimasukkan ke dalam kode yang dikembalikan server, tetapi tidak ikut dimasukkan ke dalam cache key. Kondisi tersebut memungkinkan respons berbahaya disimpan di cache dan kemudian diberikan kepada pengguna lain di wilayah geografis yang sama.
Google mengatakan tidak menemukan bukti bahwa kelemahan tersebut pernah dimanfaatkan oleh penyerang. Namun, celah itu berpotensi menyebabkan XSS pada domain Google yang sensitif maupun situs eksternal yang memuat JavaScript yang terdampak.
Kasus kedua ditemukan pada admin console. PageBreak menemukan nilai redirect yang tidak terverifikasi dapat mencapai window.location. Meskipun tanda tangan kriptografi awalnya mencegah eksploitasi langsung, sistem kemudian menemukan endpoint otorisasi lain yang dapat menghasilkan tanda tangan valid untuk URI JavaScript berbahaya.
Rangkaian tersebut akhirnya mengubah endpoint yang sebelumnya dilindungi menjadi jalur XSS yang dapat digunakan.
Kasus ketiga melibatkan Tag Assistant Extension. Pemeriksaan koneksi eksternal yang lemah, pemulihan nonce sekali pakai, serta penerusan pesan yang tidak aman memungkinkan konten script yang dikendalikan penyerang masuk ke halaman yang sedang dalam proses debugging.
Dukungan terhadap data URL kemudian memungkinkan eksekusi JavaScript arbitrer dan menciptakan kondisi universal XSS.
Google menyimpan temuan yang belum terverifikasi untuk pemindaian berikutnya dan pengembangan validator, bukan langsung mengirimkannya kepada tim produk.
AI Bantu Kurangi Beban Tim Keamanan
Google mengakui bahwa validator yang belum sempurna tetap dapat melewatkan kerentanan yang sebenarnya. Karena itu, hasil PageBreak menunjukkan bahwa pengujian otomatis sebaiknya tetap dikombinasikan dengan framework keamanan serta pemeriksaan engineer sebelum perbaikan diterapkan kepada pengguna.
Google juga bekerja sama dengan inisiatif automated patching untuk menghadapi semakin banyaknya laporan kerentanan yang berhasil dikonfirmasi.
Dengan pendekatan ini, tim produk diharapkan tidak lagi menghabiskan banyak waktu untuk memeriksa apakah laporan hasil AI benar-benar merupakan masalah keamanan. Fokus mereka dapat dialihkan pada memvalidasi dan menerapkan perbaikan.
Baca Juga : Fitur Baru Google AI Mode Bantu Cari Tiket Pesawat hingga Pesan Hotel
Sementara itu, domain yang terdampak dan artefak pengujian dalam laporan Google merupakan bagian dari pengujian keamanan, bukan bukti adanya infrastruktur berbahaya. Karena itu, informasi tersebut tidak boleh dianggap sebagai blocklist.


