El agente de IA de Google que encontró 500 fallos de seguridad en sus propias aplicaciones

Actualidad y herramientas de Inteligencia Artificial leídas en CIBERED tu blog de Informática y Tecnología en Español Favorito

PageBreak es un agente desarrollado por el equipo de Seguridad de Producto de Google con un objetivo muy concreto: probar la seguridad de las aplicaciones web de la propia compañía. Nació como un proyecto piloto en noviembre del año pasado y, apenas dos meses después, en enero, ya se había convertido en un producto plenamente operativo.

Su misión, tal y como la describió el ingeniero de seguridad de la información de Google, Michał Bentkowski, consiste en escalar de forma autónoma el descubrimiento de vulnerabilidades reduciendo al mínimo el trabajo manual. Dicho de otro modo: PageBreak no es un simple escáner que lanza alertas sin criterio, sino un agente que razona, investiga y, sobre todo, demuestra.

La diferencia fundamental con las herramientas tradicionales radica en que PageBreak no se conforma con señalar posibles debilidades. Su propósito es determinar, con evidencia tangible, cuáles de esos fallos son realmente explotables y, por tanto, merecen la atención inmediata de los equipos de seguridad.

El problema que resuelve: la avalancha de falsos positivos

Para entender el valor de PageBreak hay que comprender primero el problema al que se enfrenta la industria. En los últimos años, las herramientas de seguridad basadas en inteligencia artificial han generado un volumen de posibles vulnerabilidades muy superior al que cualquier equipo humano es capaz de investigar. La mayoría de esos avisos resultan ser falsos positivos o, peor aún, alucinaciones convincentes que acaban sobrecargando a los equipos de producto en lugar de aliviar su trabajo.

PageBreak ataca este problema de raíz mediante un enfoque que Bentkowski describe como validación determinista. El proceso funciona así: cuando el agente identifica una posible debilidad, formula una hipótesis y la envía a un validador especializado. Ese validador, que no ha sido escrito por inteligencia artificial sino por ingenieros humanos, ejecuta un payload real contra la aplicación en funcionamiento. Solo si el fallo se demuestra de forma inequívoca, el hallazgo se reporta.

El propio Bentkowski lo explicó con claridad al señalar que el núcleo de este enfoque reside en su suite de validadores especializados, ajenos a la IA. La lógica de validación y la interfaz varían según la clase de vulnerabilidad, ya sea cross-site scripting, inyección SQL o ejecución remota de código, y según la superficie de la aplicación, como HTTP o gRPC.

El resultado, según Google, es una tasa de falsos positivos prácticamente nula, lo que evita saturar a los equipos de producto con informes sin verificar.

Los fallos encontrados: tres ejemplos concretos

Entre las vulnerabilidades que PageBreak ha identificado en las aplicaciones web de Google figuran tres casos especialmente relevantes:

  • Un fallo de envenenamiento de caché en el dominio apis.google.com.
  • Una vulnerabilidad de cross-site scripting en admin.google.com.
  • Handshakes externos inseguros en extensiones de navegador.

Google ha confirmado que estos tres fallos ya han sido corregidos y los ha detallado en una publicación complementaria. Sin embargo, la compañía no respondió de inmediato a las preguntas sobre el estado de las correcciones para el resto de vulnerabilidades identificadas por el agente.

El siguiente paso: de la detección a la corrección automática

Google no pretende quedarse en la fase de detección. Su intención es conectar PageBreak con CodeMender, su sistema automatizado de corrección de vulnerabilidades. La idea es que, una vez que PageBreak identifique y verifique un fallo, CodeMender genere una propuesta de solución que los ingenieros de producto puedan validar y aplicar.

Esta integración promete acelerar de forma notable el ciclo completo de detección y remediación, reduciendo todavía más la carga manual sobre los equipos de seguridad y permitiendo que los esfuerzos humanos se concentren en las decisiones críticas.

Un cambio profundo en el uso de la IA para la seguridad

PageBreak representa un giro sustancial en la manera de emplear los modelos de lenguaje grandes en el ámbito de la seguridad de aplicaciones. En lugar de limitarse a analizar código de forma aislada, PageBreak proporciona a los modelos acceso directo al código fuente y a las herramientas de seguridad, permitiéndoles localizar vulnerabilidades a un ritmo que los investigadores humanos no pueden igualar.

No obstante, este enfoque también plantea dificultades. La principal, según Bentkowski, es distinguir un fallo genuino y explotable de una alucinación convincente. Y es precisamente ahí donde entra en juego la validación determinista, que actúa como filtro imparcial antes de que cualquier hallazgo llegue a los equipos responsables.

Rickard Carlsson, CEO de Detectify, resume la lección con una frase reveladora: no deberías dejar que un agente corrija su propia tarea. Aunque la IA puede encontrar vulnerabilidades a una escala inalcanzable para los humanos, solo resulta verdaderamente útil si la organización es capaz de separar con fiabilidad las vulnerabilidades explotables del simple ruido.

Carlsson insiste en que eso exige una validación determinista contra lo que realmente se está ejecutando. Si se consigue, la IA se vuelve mucho más valiosa en el terreno defensivo, porque los equipos pueden automatizar no solo la búsqueda de debilidades potenciales, sino también la demostración de cuáles importan de verdad.

Una tendencia más amplia: pruebas ofensivas continuas y basadas en evidencia

Para Darin Fredde, director sénior de marketing técnico en Ridge Security, PageBreak ilustra una tendencia que va mucho más allá de Google. Las pruebas ofensivas están evolucionando hacia un modelo más continuo, más autónomo y, sobre todo, más basado en evidencia.

En sus propias palabras, encontrar algo ya no es suficiente. Cada vez es más necesario probarlo, corregirlo y verificar que la corrección ha funcionado. Esa es, en esencia, la filosofía que PageBreak encarna y que probablemente marcará el rumbo de la seguridad ofensiva en los próximos años.

Vistas: 0

Descubre más desde CIBERED

Suscríbete y recibe las últimas entradas en tu correo electrónico.

Scroll al inicio