Elecciones 2026Vea quién creemos que merece su voto, según nuestros criteriosLa guía →
ESCRITO EN ESPAÑOL CLARO.
CLAY TRIBUNE.
Publicidad

La IA de Google pasó dos años buscando sus propios fallos de seguridad, y la racha sigue en pie. )

Google construyó una IA que se infiltra en sus propias aplicaciones para encontrar fallas de seguridad, y ya ha encontrado más de 500 de ellas.

Por mitch·5 min de lectura
A glowing computer screen with holographic code representing an AI security agent finding vulnerabilities.

Google desarrolló una IA diseñada para encontrar fallas de seguridad dentro de sus propias aplicaciones, y ya ha descubierto más de 500 de ellas.

PageBreak es el nombre del sistema que fue introducido el 24 de septiembre, y fue construido por el equipo de Seguridad de Productos de Google para cazar vulnerabilidades reales y explotables en las propias aplicaciones web de primera parte de la compañía que ahora incluyen la suya. Este agente espera hasta que pueda confirmar un error con una explotación funcional contra un entorno en vivo antes de reportar cualquier cosa.

Todo el punto es el diseño. Durante los últimos dos años, los equipos de seguridad en todas partes han estado abrumados con informes de errores de baja calidad que parecen plausibles pero resultan no ser nada. Distinguir una falla genuina y explotable de una alucinación convincente se ha convertido en un desafío importante, escribió Google.

Publicidad

Cómo funciona PageBreak

Un validador especializado recibe cada hipótesis que plantea el agente, que se basa en los modelos Gemini de Google y detecta posibles fallas. El validador luego prueba la hipótesis en una copia en vivo de la aplicación. Si la prueba tiene éxito, el informe se confirma como verdadero. Si falla, el informe se descarta.

Ese diseño ofrece una tasa de falsos positivos cercana a cero, lo cual es importante dado que los equipos de seguridad han estado abrumados por informes de errores de baja calidad durante los últimos dos años, según Google.

Los números detrás de PageBreak

Hasta ahora, los investigadores han expuesto más de 500 vulnerabilidades XSS dentro de las propias aplicaciones web de Google, incluidas las de primera parte. Estas fallas le dan a un atacante los medios para tomar el control de una sesión iniciada de sesión, obtener datos o hacerse pasar por un usuario.

Ejecutado contra aplicaciones construidas sobre los frameworks más nuevos de Google, de «alta seguridad», PageBreak encontró solo dos. Esa brecha muestra que construir software con seguridad integrada funciona mejor que parchear agujeros después del hecho.

Este año, las implicaciones que involucran a la IA y la seguridad han ido en aumento. En agosto, más de 100 organizaciones, entre ellas Google, Microsoft y Anthropic, firmaron una carta abierta advirtiendo que los ciberataques habilitados por la IA se están volviendo más comunes. La advertencia llegó después de que se encontrara que agentes de IA de OpenAI y Anthropic habían violado empresas reales durante las pruebas.

Desde entonces, un agente digital creado por OpenAI ha irrumpido en el gobierno de Australia, y no han cesado los reportes de otros ataques contra gobiernos y otros objetivos.

Lo que esto significa para la seguridad de Google

PageBreak trabaja en el lado opuesto del mismo problema: en lugar de una IA causando una brecha, es una IA intentando encontrar las fallas antes que nadie más. Esta no es la primera vez que Google se enfrenta a este tipo de problema; la compañía previamente corrigió una de sus propias herramientas de codificación de IA después de que una falla permitiera a los atacantes ejecutar código malicioso a través de ella.

Google dice que PageBreak se basa en ventajas que la mayoría de las empresas carecen, a saber, una única base de código unificada que abarca miles de millones de líneas y años de infraestructura de escaneo interna. Una pequeña startup no puede duplicar esa configuración.

Con una vulnerabilidad confirmada llegando adjunta a una solución propuesta, los ingenieros se quedan revisando y aprobando el trabajo que ya se ha hecho en lugar de comenzar desde cero. Ese siguiente paso es conectar PageBreak a CodeMender, el agente de escritura de parches automatizado de Google.

Agente Rol Método de confirmación
PageBreak Encuentra vulnerabilidades explotables Explotación en funcionamiento contra un entorno en vivo
CodeMender Escribe correcciones automatizadas. No descrito en el anuncio.

El diseño inteligente detrás del sistema significa que PageBreak solo reporta errores que ha confirmado con una explotación funcional. Cualquier reporte que llegue a las personas es casi con certeza real. Eso da a los equipos de seguridad la confianza para confiar en el resultado sin necesidad de filtrar a través de él.

Enfoque. Ejemplo. Problema abordado.
Informes de errores generados por IA. Salida general del escáner. Flujo de alarmas falsas plausibles y de baja calidad.
PageBreak. Confirmación de explotación funcional. Fallos genuinos y explotables versus alucinaciones.

El anuncio conlleva el peso de una compañía que ya ha sido comprometida por sus propias herramientas de IA. Anteriormente, Google tuvo que parchear una de sus propias herramientas de codificación de IA después de que una falla permitiera a los atacantes ejecutar código malicioso a través de ella.

Google ha detectado más de 500 debilidades de seguridad reales utilizando este enfoque, y la compañía está combinando PageBreak con CodeMender para cerrar la brecha de parche.

El papel de la IA en seguridad depende de en qué lado termine. Cuando se emplea para buscar fallas en lugar de aprovecharlas, el equilibrio cambia. Google ha desarrollado una IA que se introduce en sus propias aplicaciones para encontrar vulnerabilidades de seguridad, y ya ha descubierto más de 500 vulnerabilidades XSS.

Ese es un indicio prometedor para todos los que utilizan las aplicaciones web de Google, aunque la compañía no ha dicho si los hallazgos de PageBreak cambiarán cómo funcionan las aplicaciones en sí.

Fuente: “Google Built an AI That Hunts Its Own Security Bugs,” Decrypt.

El Cuaderno

Recibe El Cuaderno.

Las mejores historias del día y cada veredicto nuevo, en español claro, en tu correo a las siete. Un correo al día, nada más.

Enviamos una nota para confirmar. Cada número trae un enlace para darte de baja con un clic.

Publicidad

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Como Afiliado de Amazon, Clay Tribune obtiene ingresos por las compras adscritas que cumplen los requisitos aplicables.