گوگل از کشف بیش از ۵۰۰ رخنه وب با پیجبریک خبر داد

گوگل در گزارش تازه پیجبریک توضیح میدهد چگونه حدس یک عامل هوش مصنوعی درباره رخنه را با آزمایش عملی میسنجد. ارزش این روش برای تیم امنیت، کمتر شدن وقت صرفشده برای هشدارهای بیاساس است؛ اما نتیجه مثبت آزمون، نه سالم بودن بقیه برنامه را ثابت میکند و نه به معنای پایان اصلاح کد است. نمونههای فنی همراه گزارش نشان میدهند حتی امضای معتبر هم لزوماً درخواست بیخطر نمیسازد. در سمت مالی، درآمد فصلی تیدی سینکس رشد کرده، ولی گزارش شرکت سهم مستقلی برای درآمد هوش مصنوعی تعیین نمیکند. هشدار مدیر ریسک فدرال رزرو نیویورک درباره حفظ تجربه انسانی و داده تازه حساب جاری آمریکا نیز باید با همین دقت خوانده شوند: اولی دیدگاه یک مقام است، دومی تصویر فصل گذشته، نه نتیجه اقتصادی این ابزار امنیتی.
تحلیل ژرف
گوگل در ۲۴ سپتامبر اعلام کرد پیجبریک بیش از ۵۰۰ رخنه تزریق اسکریپت در برنامههای وب خود شرکت یافته است. این عدد حاصل کار سامانهای داخلی است که آزمایش اولیهاش در نوامبر ۲۰۲۵ شروع شد، نه شمار رخنههای کشفشده در یک روز یا معرفی محصولی عمومی. تفاوت مهم روش آن است که ابزارهای آزمون نوشتهشده به دست انسان، حدس عامل را در محیط اجرا بررسی میکنند. گوگل هشدار اشتباه را نزدیک به صفر توصیف میکند، اما احتمال ندیدن برخی رخنهها را میپذیرد؛ این ادعا هنوز سنجش مستقل نیست.
برای فهم تفاوت، دو برگه روی میز مسئول امنیت را تصور کنید. اولی شرحی قانعکننده از یک ضعف احتمالی دارد؛ دومی نشان میدهد همان ضعف، در شرایط مشخص، واقعاً چه رفتاری ایجاد کرده است. برگه دوم نقطه شروع بهتری برای تصمیم است، ولی بهتنهایی نمیگوید کدام مشتری در معرض خطر بوده یا کدام نسخه باید عوض شود. برداشت ژرف این است که ارزش اقتصادی چنین روشی را باید در زمانی جستوجو کرد که از بحث بر سر واقعی بودن رخنه کم میشود. اگر این وقت صرف پیدا کردن مسئول برنامه و آماده کردن اصلاح شود، صرفهجویی مفید است؛ اگر فقط صف دیگری بسازد، نتیجه کمتر از تصور اولیه خواهد بود.
گزارش فنی همراه گوگل، نمونهای از مسموم شدن حافظه نهان را شرح میدهد: بخشی از نشانی بر محتوای جاوااسکریپت اثر داشت، ولی در کلید ذخیره نسخه موقت لحاظ نمیشد. دامنه اثر، جغرافیایی بود، نه همه کاربران جهان؛ گوگل برای همین مورد شاهدی از سوءاستفاده واقعی نیافته است. نمونه دیگری نشان میدهد مسیر جداگانهای در برنامه میتوانست برای ورودی مخرب، امضای معتبر بسازد. این شکست الگوریتم رمزنگاری نبود. نکته مشترک آنها برای توسعهدهنده، ناسازگاری میان بخشهایی است که هر کدام ظاهراً کنترل خودشان را دارند.
در نمونه امضا، پرسش درست فقط این نیست که امضا معتبر است یا نه؛ باید پرسید چه کسی و با چه بررسیای اجازه ساخت آن را داده است. در نمونه حافظه نهان هم دو درخواست که از نظر برنامه متفاوتاند، نباید بیدلیل یک نسخه ذخیرهشده بگیرند. این برداشت فنی ژرف از دو مورد است، نه ادعای وجود همان رخنه در نرمافزارهای دیگر. برای سازنده یک فروشگاه یا درگاه داخلی، فایده گزارش در همین تغییر سؤال است: آزمون هر جزء بهتنهایی کافی نیست و باید رفتوبرگشت داده میان اجزا را هم دید. نتیجه یک محصول گوگل را نمیتوان بدون آزمون به برنامهای با معماری و دسترسی متفاوت تعمیم داد.
از سوی دیگر، «چیزی پیدا نشد» با «چیزی وجود ندارد» فرق دارد. یک آزمون ممکن است فقط با نقش مدیر، داده آزمایشی یا مسیر خاصی اجرا شده باشد. به نظر ژرف، گزارش مفید برای صاحب محصول باید محدوده آزمون را کنار نتیجه نگه دارد: چه نسخهای، با چه دسترسی و در چه شرایطی بررسی شد؟ این پیشنهاد برای سنجش است، نه فهرست قابلیتهای اعلامشده پیجبریک. بدون این اطلاعات، مقایسه دو ابزار بر اساس تعداد رخنهها گمراهکننده میشود؛ ابزار اول شاید برنامههای پرخطرتر یا بخش بزرگتری از سامانه را دیده باشد. تعداد بیشتر، بهتنهایی برتری روش را ثابت نمیکند.
محاسبه هزینه هم به همین اندازه به تعریف نتیجه وابسته است. در یک مثال کاملاً فرضی، اگر بررسی هر هشدار بیاساس نیم ساعت طول بکشد، حذف ۱۰۰ هشدار، ۵۰ ساعت بررسی را آزاد میکند. این برآورد عملکرد پیجبریک نیست و هزینه اجرای مدل و نگهداری آزمونها را هم کم نکرده است. علاوه بر آن، ۵۰ ساعت آزادشده لزوماً به کاهش هزینه حقوق تبدیل نمیشود؛ تیم ممکن است آن را صرف اصلاح عقبافتاده یا بررسی عمیقتر کند. برای تصمیم بودجهای باید هزینه کل کشف، تأیید، اصلاح و آزمون دوباره را حساب کرد، نه فقط هزینه تولید یک پاسخ توسط مدل.
گزارش مالی ۲۴ سپتامبر تیدی سینکس، شاهد جداگانهای از رشد بازار فناوری است. درآمد مطابق اصول پذیرفتهشده حسابداری در فصل منتهی به ۳۱ اوت، ۲۱٫۵۵۸ میلیارد دلار و رشد سالانه آن ۳۷٫۷ درصد بود. حاشیه سود عملیاتی از ۲٫۴۵ به ۲٫۹۸ درصد رسید، در حالی که حاشیه سود ناخالص از ۷٫۲۲ به ۶٫۶۱ درصد کاهش یافت. مدیرعامل، گسترش استفاده عملیاتی از هوش مصنوعی و نوسازی مراکز داده را از فرصتهای شرکت میداند. این توضیح مدیریت را نباید با گزارش درآمد مختص هوش مصنوعی یا سود مشتریان یکی گرفت.
کنار هم گذاشتن این حاشیهها، خواندن دقیقتری از تیتر رشد فروش میدهد: شرکت از هر دلار فروش، سهم کمتری سود ناخالص گرفته، اما سهم بیشتری سود عملیاتی ثبت کرده است. از این دو نسبت بهتنهایی نمیتوان علت تغییر را تعیین کرد. برای خریدار سازمانی هم رونق فروش تأمینکننده، دلیل کافی برای بازده خرید خودش نیست. یک قرارداد امنیتی ممکن است با کم کردن زمان بررسی توجیه شود؛ خرید سرور ممکن است به استفاده پیوسته و ظرفیت واقعاً مورد نیاز وابسته باشد. این دو محاسبه به هم مربوطاند، اما افزایش درآمد یک توزیعکننده جای اندازهگیری آنها را نمیگیرد.
میهائلا نیستور، مدیر ریسک فدرال رزرو نیویورک، در متن سخنرانی ۲۴ سپتامبر بر خطری متفاوت دست گذاشت: کارهای تکراری کارکنان تازهکار، محل آموختن قضاوت حرفهای هم هستند. حذف آن کارها بدون جایگزین آموزشی میتواند توان سازمان برای مواجهه با وضعیت غیرمنتظره را تضعیف کند. این دیدگاه شخصی اوست، نه مقررات تازه یا پیشبینی قطعی درباره اشتغال. برای تیم امنیت، برداشت عملی این است که صرف دیدن نتیجه آزمون کافی نیست؛ باید افرادی باقی بمانند که بتوانند علت نتیجه، اشتباه احتمالی آزمون و راه ادامه کار هنگام خرابی ابزار را توضیح دهند.
در خبر مستقل اقتصاد کلان، اداره تحلیل اقتصادی آمریکا کسری حساب جاری فصل دوم را ۲۴۶ میلیارد دلار اعلام کرد؛ در برابر رقم اصلاحشده ۲۱۲٫۶ میلیارد دلاری فصل اول. کسری به ۳ درصد تولید ناخالص داخلی رسید، در برابر ۲٫۷ درصد فصل قبل. این آمار در ۲۴ سپتامبر منتشر شد، اما درباره فصل دوم است و سهمی برای پیجبریک یا هوش مصنوعی تعیین نمیکند. برای دنبال کردن تأمین مالی و مبادلات خارجی، تغییر مهمی است؛ برای نتیجهگیری درباره سود یک ابزار امنیتی، مدرک نیست. نباید صرف انتشار همزمان، میان این خبرها رابطه علت و معلولی ساخت.
برای کسبوکار ایرانی، بخش قابل استفاده گزارش گوگل روش فکر کردن به شاهد است، نه وعده دسترسی به یک خدمت. تیمی که سفارش ساخت ابزار امنیتی میدهد میتواند برای چند کار مشخص، نتیجه قابل بازتولید و محدوده دسترسی را مطالبه کند و اصلاح را جداگانه تحویل بگیرد. آزمون باید تنها روی سامانههای مجاز و در محدوده توافقشده انجام شود؛ هیچ ادعای کارایی، مجوز آزمودن سامانه دیگران نیست. این تمایز، گفتوگوی مالی را هم روشنتر میکند: پول بابت هشدار، اثبات مشکل یا رفع آن پرداخت میشود؟ این سه خروجی ارزش و مسئولیت یکسان ندارند.
در ادامه، مهمترین شواهد تازه، مقایسه مستقل روی محدودههای همسان، زمان رسیدن از کشف به اصلاح و مواردی است که ابزار از دست میدهد. ارزیابی اصلاح هم باید نشان دهد مشکل واقعاً رفع شده و رفتار سالم برنامه آسیب ندیده است. اینها پرسشهای پیگیری ژرفاند، نه نتایجی که گزارش فعلی ثابت کرده باشد. خبر امروز، یک گزارش مشخص از کشف رخنه با عامل هوش مصنوعی است. نتیجه محتاطانهتر و مفیدتر این است که شاهد عملی میتواند تصمیم را آسانتر کند؛ مسئولیت فهمیدن محدوده شاهد و تمام کردن اصلاح همچنان باقی است.
منابع و اسناد
- 01Agentic Hacks, Real Proofs: Inside Google's PageBreak ProjectGoogle · ۲ مهر ۱۴۰۵
- 02Google's PageBreak Project – Real-World FindingsGoogle · ۲ مهر ۱۴۰۵
- 03TD SYNNEX Reports Record Fiscal 2026 Third Quarter ResultsTD SYNNEX (Business Wire) · ۲ مهر ۱۴۰۵
- 04Forging A Resilient PathFederal Reserve Bank of New York · ۲ مهر ۱۴۰۵
- 05U.S. International Transactions and Investment Position, 2nd Quarter 2026U.S. Bureau of Economic Analysis · ۲ مهر ۱۴۰۵
برچسبها
اخبار مرتبط

FiMI بانکی با پاداش قابلراستیآزمایی، در وظایف خودش از مدل ۱۲ میلیاردی جلو میزند
پژوهش تازه FiMI Banking از تیم هوش مصنوعی NPCI یک ادعای عملی برای هوش مصنوعی مالی دارد: مدل ۴٫۵ میلیاردپارامتری در محیط بانکی بازپخشپذیر آموزش دید و امتیاز آزمون نگهداشتهشده را از ۰٫۶۱۰ به ۰٫۶۹۷ رساند؛ کمی بالاتر از ۰٫۶۹۰ مدل پایه ۱۲ میلیاردپارامتری، آن هم با ۲۹ درصد توکن خروجی کمتر در هر گفتوگو. این نتیجه برتری عمومی مدل کوچک را ثابت نمیکند. آزمون فقط هزار وظیفه مصنوعی بانکداری خرد هند با ابزار، وضعیت حساب و پاداش ازپیشتعریفشده را میسنجد و پس از آموزش هم ۲۱٫۸ درصد وظایف در هر دو نوبت شکست خوردند. همین مرز، پیام اصلی است: ترتیب دقیق فراخوانی ابزار و وضعیت نهایی حساب سیگنال قابلاعتمادتر میدهند، اما بخشی از ارزیابی رفتاری هنوز به یک داور زبانی تکیه دارد. پژوهش همزمان دیگری ناپایداری جدی داورهای زبانی روی سرویسهای مشترک را نشان میدهد. پیشنمایش HydraFusion گیتهاب و جذب سرمایه ۳۰۰ میلیون دلاری Gimlet نیز فشار اقتصادی مشابهی را از دو مسیر نشان میدهند: محاسبه را گزینشی مصرف کنید و کل گردشکار را بسنجید، اما ارزانی را با آمادگی تولید یکی نگیرید.

هوش مصنوعی یاد میگیرد کِی پردازش کند؛ درآمد در بالادست جمع میشود
دو پیشچاپ ۲۰ اوت، بهرهوری AI را به مسئله تخصیص تبدیل میکنند: یکی میپرسد آیا پیش از مسیریابی یک پرسش، خرید برآورد دقیقتر و پرهزینهتر از ارزش مدل میارزد؛ دیگری مدلی ۱٫۵ میلیاردپارامتری را برای انتخاب بودجه استدلال آموزش میدهد و روی MATH500 با افت محدود دقت، ۴۱ درصد توکن پاسخ کمتر گزارش میکند. داده تازه خدمات آمریکا تصویر مالی مشابهی دارد: درآمد اسمی و تعدیلنشده نسبت به سال قبل در پردازش و میزبانی داده ۲۰٫۶ درصد و در نشر نرمافزار ۱۵٫۷ درصد بالا رفت، اما در طراحی سیستمهای رایانهای فقط ۲٫۸ درصد رشد کرد. سود خالص قابل انتساب نیمسال JCET نیز با رشد ۵ درصدی درآمد، ۷۹٫۴ درصد افزایش یافت و درآمد الکترونیک محاسباتی ۴۰٫۴ درصد رشد کرد. شواهد از تمرکز ارزش در تصمیمگیری درباره محل مصرف پردازش و تأمین زیرساخت آن خبر میدهد، اما اشتغال جوانان و CPI ژاپن هنوز اجازه نمیدهند این روند را بهرهوری فراگیر بنامیم.

آمازون راه مدیریت فروشگاه از داخل کلود را با تأیید فروشنده باز کرد
آمازون در ۲۳ سپتامبر افزونهای معرفی کرد که فروشندگان بازار آمریکا با آن میتوانند از داخل کلود یا آمازون کوییک به دادههای فروشگاه دسترسی داشته باشند و تغییرات را اجرا کنند. نسخه آزمایشی، اختیار نهایی را به مدل نمیدهد؛ اقدامها به تأیید فروشنده نیاز دارند. گزارش آمازون از نمایش ابزارها در همایش فروشندگان، کاربرد کنار هم گذاشتن موجودی و هزینه تأمین را نشان میدهد، نه سودآوری اثباتشده. همان روز، افرم عرضه تدریجی اعتبار خرید در آمازون بریتانیا را اعلام کرد. این محصول جداگانه، امکان پرداخت را تغییر میدهد، نه درآمد خریدار یا سود تضمینشده فروشنده را. پرسش اصلی برای کسبوکارها این است که پس از هزینه کالا، کنترل پیشنهادها و مرجوعی، چه مقدار سود و وقت واقعاً باقی میماند.