- Chrome поправи 1.072 пропуски в сигурността във версии 149 и 150, повече отколкото в предишните 23 версии взети заедно.
- Агент, базиран на Gemini, откри 13-годишна уязвимост, която позволяваше четенето на локални файлове.
- Google ускорява актуализациите с пачове два пъти седмично и работи върху динамично инсталиране на пачове без рестартиране.
- Изкуственият интелект е интегриран през целия цикъл: откриване, класификация, генериране на корекции и валидиране.
Най-популярният браузър в света направи значителен скок напред в сигурността си. Google Chrome е отстранил 1.072 уязвимости в двете си последни версии , което надхвърля общия брой корекции, приложени през предходните две години. Компанията отдава този важен етап на масовото интегриране на изкуствения интелект в процесите си на откриване и отстраняване на уязвимости.
Според данни, публикувани от екипа по сигурността на Chrome, версии 149 и 150, издадени през юни 2026 г., включват повече корекции от предишните 23 основни версии взети заедно. Използването на широкомащабни езикови модели (LLM) позволи автоматизирането на задачи, които преди това изискваха седмици ръчна работа , от идентифициране на грешки до генериране на кандидати за корекции.
Агент с изкуствен интелект открива недостатък, скрит в продължение на 13 години
Едно от най-поразителните открития на този нов подход е откриването на критична уязвимост, която оставаше незабелязана повече от десетилетие. Агентът, базиран на Gemini, създаден в началото на 2026 г., откри изход от sandbox с CVSS резултат от 9,8 . Този недостатък, регистриран като CVE-2026-3545, позволи на компрометиран процес на рендиране да подмами браузъра да чете локални файлове на машината.
Google обяснява, че системата е била обучена, използвайки цялата история на известните уязвимости и пълния изходен код на Chromium. Агентът анализира кода на изолирани машини без достъп до интернет , намалявайки риска от злонамерено използване на самия изкуствен интелект. Освен това, разработчиците могат да добавят файлове SECURITY.md, за да помогнат на модела да идентифицира границите на доверие за всеки компонент.
Автоматизация от край до край
Изкуственият интелект не само открива недостатъци, но и участва в целия жизнен цикъл на уязвимостта. Системата филтрира дублиращи се отчети, възпроизвежда грешката, определя нейната тежест и възлага задачата на съответния разработчик . Google изчислява, че този процес спестява стотици работни часове на месец.
Във фазата на отстраняване, един агент генерира няколко предложения за корекции, а друг действа като рецензент, сравнявайки решенията със стиловото ръководство на проекта Chromium. Моделите вече генерират кандидат-корекции за повечето уязвимости и само през май те предотвратиха достигането на повече от 20 недостатъка до производствената среда, включително една критична уязвимост.
Компанията е интегрирала тези инструменти и в своята система за непрекъсната интеграция, която извършва сканиране за сигурност на всеки 24 часа на всички нива на изграждане. Това позволява проактивно откриване на уязвимости, преди кодът да достигне до потребителите – радикална промяна от традиционния модел на изчакване външен изследовател да докладва за проблема.
По-бързи актуализации и динамично инсталиране на корекции
Потокът от открити уязвимости принуди Google да преосмисли темпото си на пускане на актуализации. Chrome вече работи с двуседмичен цикъл на основни пускания и седмични актуализации за сигурност , като в момента тества корекции два пъти седмично. Дъг Търнър, директор по инженерството на Chrome, обясни, че решението се дължи на големия брой налични корекции.
За да се намали времето между пускането на корекцията и инсталирането ѝ, Google работи върху динамично инсталиране на корекции. Тази технология би позволила прилагането на актуализации без необходимост от рестартиране на браузъра , нещо, което вече се тества в macOS с автоматично рестартиране, когато браузърът работи във фонов режим без отворени прозорци.
Бъдещето: по-малко структурни грешки с Rust
Освен отстраняването на грешки една по една, Google се стреми да елиминира цели категории уязвимости. Компанията пренаписва части от кода на Chrome на Rust, език за програмиране, който е по-сигурен от C++ по отношение на управлението на паметта. Защити като MiraclePtr и MiracleObject също се внедряват за неутрализиране на грешки след пускането на продукта.
Париса Табриз, вицепрезидент на Chrome, отбеляза, че изкуственият интелект е променил правилата на играта както в защитата, така и в атаката. „Най-голямата ми надежда е, че всичко ще бъде по-сигурно, но не приемам за даденост, че то ще се подобри автоматично “, каза тя пред WIRED. Ръководителят подчерта важността на цялата индустрия да възприеме тези инструменти, за да се избегне изоставане.
Екипът по сигурността смята, че настоящият бум в откритията може да отшуми, след като изкуственият интелект идентифицира най-очевидните уязвимости. Междувременно обаче безпрецедентният темп на актуализация изисква потребителите постоянно да актуализират браузърите си, за да останат защитени.
Комбинацията от изкуствен интелект, автоматизация и структурни промени предефинира сигурността в Chrome. С над 1.800 пача досега тази година, браузърът става все по-устойчив срещу атаки , въпреки че надпреварата за запазване на предимството му никога не спира. Google е ангажирана с модел, в който изкуственият интелект не само открива уязвимости, но и помага за предотвратяването им от етапа на проектиране на софтуера.




