Ketika AI Google Temukan Ratusan Celah XSS di Aplikasi Webnya Sendiri
Google mengungkap PageBreak, agen keamanan AI internal yang berhasil mengidentifikasi lebih dari 500 kerentanan Cross-Site Scripting (XSS) di aplikasi webnya dengan tingkat false positive mendekati nol.

Apa Itu Cross-Site Scripting (XSS)?
Cross-Site Scripting (XSS) adalah jenis kerentanan keamanan web yang memungkinkan penyerang menyuntikkan skrip berbahaya (biasanya JavaScript) ke dalam halaman web yang dilihat oleh pengguna lain. Ketika pengguna mengakses halaman yang terinfeksi, skrip tersebut akan dieksekusi di browser mereka. Dampaknya bisa beragam, mulai dari pencurian session cookie, pengubahan konten halaman, hingga pengalihan pengguna ke situs berbahaya.
Kerentanan XSS menjadi salah satu ancaman paling umum di dunia web. Menurut OWASP Top 10, XSS seringkali masuk dalam daftar kerentanan paling kritis yang harus diwaspadai. Mengidentifikasi dan memperbaiki XSS secara manual bisa sangat memakan waktu dan rentan terhadap kesalahan manusia, terutama pada aplikasi web yang kompleks dan berskala besar.
Mengenal PageBreak: Agen Keamanan AI Google
Google telah memperkenalkan PageBreak, sebuah agen keamanan berbasis kecerdasan buatan (AI) yang dikembangkan oleh tim Product Security internal mereka. PageBreak dirancang untuk secara otomatis menemukan dan memvalidasi kerentanan keamanan di aplikasi web Google. Proyek ini dimulai sebagai pilot pada November 2025 dan menjadi proyek penuh pada Januari 2026.
Fokus utama PageBreak adalah untuk meningkatkan skala penemuan kerentanan web tanpa menghasilkan banyak false positive yang dapat membebani tim keamanan dan engineering. Ini menandai pergeseran dari alat keamanan berbasis AI yang hanya membantu triase menjadi agen pengujian yang mampu menghasilkan temuan yang didukung oleh bukti eksploitasi nyata, bukan sekadar hipotesis analisis kode.
Bagaimana PageBreak Bekerja?
Desain inti PageBreak adalah validasi deterministik. Alih-alih hanya melaporkan potensi cacat setelah model bahasa besar (LLM) melacak jalur kode yang berpotensi tidak aman, PageBreak meneruskan setiap kandidat kerentanan ke validator khusus. Validator ini mencoba mereproduksi eksploitasi terhadap lingkungan aplikasi yang sedang berjalan.
Hanya kerentanan yang didukung oleh bukti keberhasilan eksploitasi yang ditingkatkan menjadi temuan yang dikonfirmasi. Model ini, menurut Google, telah menghasilkan tingkat false positive yang mendekati nol. PageBreak menyuntikkan payload JavaScript yang disesuaikan, membuka URL yang relevan melalui sistem rendering atau pemindaian, dan mengamati apakah payload tersebut dieksekusi dalam konteks browser. Prinsip yang sama berlaku untuk kelas bug lainnya, seperti SQL injection atau path traversal.
Dampak dan Temuan Penting
PageBreak telah menjadi alat yang sangat efektif dalam menemukan kerentanan. Hingga 4 September 2026, PageBreak telah mengidentifikasi dan memvalidasi lebih dari 500 kerentanan Cross-Site Scripting (XSS) di berbagai aplikasi web internal Google, termasuk domain-domain sensitif. Ini menunjukkan kemampuan AI untuk secara signifikan mempercepat proses penemuan kerentanan yang sebelumnya mungkin terlewatkan atau membutuhkan banyak waktu untuk ditemukan secara manual.
Beberapa kasus kerentanan yang ditemukan PageBreak termasuk:
- Cache Poisoning di apis.google.com: Sebuah segmen jalur URL yang tidak terbatas dapat disuntikkan ke dalam respons JavaScript, berpotensi meracuni berkas JavaScript yang di-cache dan menyebabkan eksekusi skrip bagi pengguna.
- Universal XSS di Ekstensi Tag Assistant Google: Pesan eksternal yang tidak aman dan pemuatan skrip yang tidak aman memungkinkan eksekusi JavaScript arbitrer dalam konteks halaman yang sedang di-debug.
Google juga menyatakan bahwa PageBreak berfungsi sebagai uji coba skala besar untuk web framework berkeamanan tinggi mereka. Hanya dua masalah XSS yang ditemukan di ratusan aplikasi yang dibangun di atas framework tersebut, dan keduanya terbatas pada aplikasi internal atau debug endpoint.
Masa Depan Keamanan Siber dengan AI
Penemuan PageBreak menggarisbawahi arah yang jelas: agen AI kemungkinan akan semakin banyak mengidentifikasi, memverifikasi, dan membantu remediasi kerentanan. Namun, hasil yang paling kuat akan bergantung pada validasi berbasis bukti daripada hanya mengandalkan output model AI semata.
Google saat ini sedang berupaya menghubungkan PageBreak dengan CodeMender, sebuah inisiatif berbasis agen yang bertujuan untuk menghasilkan usulan perbaikan untuk ditinjau oleh manusia. Kolaborasi antara AI dan manusia ini diharapkan dapat menciptakan siklus keamanan yang lebih efisien dan responsif.
Tetap waspada dan terus belajar tentang perkembangan terbaru dalam keamanan siber adalah kunci untuk melindungi diri dan sistem kita di era digital yang terus berkembang. Kunjungi blog Merdeka Siber untuk informasi dan tips keamanan siber lainnya!
Tingkatkan skill keamanan siber Anda
Gabung Bootcamp Online Merdeka Siber, dapatkan sertifikat resmi.
