谷歌产品安全团队做了一个内部AI智能体,名字叫PageBreak。它已经在自家应用里找出了500多个漏洞,而且谷歌称误报率接近于零。
漏洞挖掘这件事,过去主要靠人。安全工程师盯着代码和运行环境,一条一条试,效率受限于人力和经验。PageBreak想做的,是把这套流程自主化。
![]()
AI只提假设,验证交给非AI
PageBreak的核心设计是分工。AI负责生成潜在的漏洞假设,但它不负责下结论。真正判断漏洞是否成立的,是一个独立的、非AI编写的验证器。
这个验证器会在真实运行环境里执行Payload测试。AI的输出是概率性的,验证器的输出是确定性的,用后者去校验前者,AI幻觉带来的误报就被挡在了流程之外。
用一句话概括这套逻辑:AI只管提假设,证不证得住,由非AI写的验证器拿真实Payload去运行环境里实测。
500多个漏洞意味着什么
谷歌内部应用里识别出的这500多个漏洞,是这套系统落地能力的直接证据。它说明AI在复杂软件安全审计中不只是概念演示,而是能跑出实际结果的工具。
安全领域对AI一直有个顾虑:模型容易“编”出并不存在的漏洞,人工复核成本高,反而拖慢流程。PageBreak用分层验证绕开了这个问题——把AI放在假设生成的位置,把判定权交给确定性代码。
这套架构的价值不在于AI有多强,而在于它被放在了合适的位置上。AI负责发散,验证器负责收敛,两者各司其职。
对做安全工具的人来说,这个思路值得留意:与其让AI端到端包办,不如想清楚哪一步该由概率模型做,哪一步必须交给确定性程序。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.