- Chrome виправив 1.072 недоліки безпеки у версіях 149 та 150, що більше, ніж у попередніх 23 версіях разом узятих.
- Агент з Gemini виявив 13-річну вразливість, яка дозволяла читати локальні файли.
- Google пришвидшує оновлення, випускаючи патчі двічі на тиждень, і працює над динамічним встановленням патчів без перезавантаження.
- Штучний інтелект інтегрований протягом усього циклу: виявлення, класифікація, генерація виправлень та валідація.
Найпопулярніший браузер у світі зробив значний крок уперед у своїй безпеці. Google Chrome виправив 1.072 вразливості у двох своїх останніх версіях , що перевищує загальну кількість виправлень, застосованих за попередні два роки. Компанія пояснює цю віху масовою інтеграцією штучного інтелекту в процеси виявлення та усунення вразливостей.
Згідно з даними, опублікованими командою безпеки Chrome, версії 149 та 150, випущені в червні 2026 року, містили більше виправлень, ніж попередні 23 основні версії разом узяті. Використання великомасштабних мовних моделей (LLM) дозволило автоматизувати завдання, які раніше вимагали тижнів ручної роботи , від виявлення помилок до створення кандидатів на виправлення.
Агент штучного інтелекту виявив недолік, прихований 13 років
Одним із найвражаючих відкриттів цього нового підходу стало виявлення критичної вразливості, яка залишалася непоміченою понад десять років. Агент на базі Gemini, створений на початку 2026 року, виявив вразливість до пісочниці з оцінкою CVSS 9,8 . Ця вразливість, зареєстрована як CVE-2026-3545, дозволяла скомпрометованому процесу рендерингу обманом змусити браузер читати локальні файли на комп'ютері.
Google пояснює, що система була навчена з використанням усієї історії відомих вразливостей та повного вихідного коду Chromium. Агент аналізує код на ізольованих машинах без доступу до Інтернету , зменшуючи ризик зловмисного використання самого ШІ. Крім того, розробники можуть додавати файли SECURITY.md, щоб допомогти моделі визначити межі довіри для кожного компонента.
Комплексна автоматизація
Штучний інтелект не лише знаходить недоліки, але й бере участь у всьому життєвому циклі вразливості. Система фільтрує дублікати звітів, відтворює помилку, визначає її серйозність та призначає завдання відповідному розробнику . Google підрахував, що цей процес економить сотні робочих годин на місяць.
На етапі виправлення один агент генерує кілька пропозицій щодо виправлень, а інший виконує роль рецензента, порівнюючи рішення з посібником зі стилю проекту Chromium. Моделі вже генерують кандидати на виправлення для більшості вразливостей , і лише у травні вони запобігли потраплянню у продакшн понад 20 недоліків, включаючи одну критичну вразливість.
Компанія також інтегрувала ці інструменти у свою систему безперервної інтеграції, яка виконує сканування безпеки кожні 24 години на всіх рівнях збірки. Це дозволяє проактивно виявляти вразливості до того, як код досягне користувачів — радикальний відхід від традиційної моделі очікування повідомлення про проблему від зовнішнього дослідника.
Швидші оновлення та динамічне встановлення патчів
Потік виявлених вразливостей змусив Google переглянути свій графік випусків. Chrome вже працює за двотижневим циклом основних випусків та щотижневими оновленнями безпеки , а також наразі тестує патчі двічі на тиждень. Дуг Тернер, директор з розробки Chrome, пояснив, що рішення пов'язане з великою кількістю доступних виправлень.
Щоб зменшити інтервал між випуском патчу та його встановленням, Google працює над динамічним встановленням патчів. Ця технологія дозволить застосовувати оновлення без необхідності перезапуску браузера , що вже тестується на macOS з автоматичним перезапуском, коли браузер працює у фоновому режимі без відкритих вікон.
Майбутнє: менше структурних помилок з Rust
Окрім виправлення помилок одну за одною, Google прагне усунути цілі категорії вразливостей. Компанія переписує частини коду Chrome на Rust, мові програмування, яка є безпечнішою, ніж C++, з точки зору управління пам'яттю. Також для нейтралізації помилок після релізу використовуються такі засоби захисту, як MiraclePtr та MiracleObject.
Паріса Табріз, віцепрезидент Chrome, зазначила, що штучний інтелект змінив правила гри як в обороні, так і в атаці. «Моя найбільша надія полягає в тому, що все стане безпечнішим, але я не вважаю само собою зрозумілим, що це автоматично покращиться », – сказала вона WIRED. Керівниця наголосила на важливості впровадження цих інструментів усією галуззю, щоб уникнути відставання.
Команда безпеки вважає, що поточний сплеск виявлення вразливостей може зменшитися, як тільки штучний інтелект виявить найочевидніші вразливості. Однак тим часом безпрецедентні темпи оновлення вимагають від користувачів постійно оновлювати свої браузери для захисту.
Поєднання штучного інтелекту, автоматизації та структурних змін переосмислює безпеку в Chrome. З більш ніж 1.800 виправленнями з цього року браузер стає більш стійким до зловмисників , хоча гонка за збереження своєї переваги ніколи не припиняється. Google дотримується моделі, в якій штучний інтелект не лише знаходить вразливості, але й допомагає їм запобігати на етапі розробки програмного забезпечення.




