- Chrome đã sửa 1.072 lỗ hổng bảo mật trong các phiên bản 149 và 150, nhiều hơn so với 23 phiên bản trước đó cộng lại.
- Một đặc vụ thuộc dự án Gemini đã phát hiện ra một lỗ hổng bảo mật tồn tại 13 năm cho phép đọc các tập tin cục bộ.
- Google đang đẩy nhanh tiến độ cập nhật với các bản vá hai lần một tuần và đang nghiên cứu về việc vá lỗi động mà không cần khởi động lại thiết bị.
- Trí tuệ nhân tạo được tích hợp xuyên suốt toàn bộ chu trình: phát hiện, phân loại, tạo bản vá và xác thực.
Trình duyệt được sử dụng nhiều nhất trên thế giới đã có một bước tiến đáng kể về bảo mật. Google Chrome đã khắc phục 1.072 lỗ hổng bảo mật trong hai phiên bản gần đây nhất.Con số này vượt qua tổng số bản vá được áp dụng trong hai năm trước đó. Công ty cho rằng cột mốc này là nhờ việc tích hợp mạnh mẽ trí tuệ nhân tạo vào quy trình phát hiện và sửa lỗi của mình.
Theo dữ liệu được nhóm bảo mật Chrome công bố, các phiên bản 149 và 150, được phát hành vào tháng 6 năm 2026, bao gồm nhiều bản vá lỗi hơn so với 23 phiên bản chính trước đó cộng lại. Việc sử dụng các mô hình ngôn ngữ quy mô lớn (LLM) đã giúp tự động hóa các nhiệm vụ mà trước đây cần đến hàng tuần làm việc thủ công.Từ việc xác định lỗi đến việc tạo ra các bản vá lỗi tiềm năng.
Một tác nhân trí tuệ nhân tạo phát hiện ra một lỗ hổng đã bị che giấu suốt 13 năm.
Một trong những phát hiện nổi bật nhất của phương pháp tiếp cận mới này là việc phát hiện ra một lỗ hổng bảo mật nghiêm trọng đã không được nhận biết trong hơn một thập kỷ. Tác nhân dựa trên Gemini, được tạo ra vào đầu năm 2026, đã thoát khỏi môi trường thử nghiệm với điểm số CVSS là 9,8.Lỗ hổng này, được đăng ký với mã CVE-2026-3545, cho phép một tiến trình hiển thị bị xâm nhập đánh lừa trình duyệt đọc các tệp cục bộ từ máy tính.
Google giải thích rằng hệ thống này được huấn luyện bằng cách sử dụng toàn bộ lịch sử các lỗ hổng bảo mật đã biết và toàn bộ mã nguồn Chromium. Phần mềm độc lập này phân tích mã nguồn trên các máy tính biệt lập không có kết nối internet.Điều này giúp giảm nguy cơ AI bị lợi dụng cho mục đích xấu. Ngoài ra, các nhà phát triển có thể thêm các tệp SECURITY.md để giúp mô hình xác định ranh giới tin cậy cho từng thành phần.
Tự động hóa toàn diện
Trí tuệ nhân tạo không chỉ tìm ra các lỗ hổng mà còn tham gia vào toàn bộ vòng đời của lỗ hổng bảo mật. Hệ thống lọc các báo cáo trùng lặp, tái hiện lỗi, xác định mức độ nghiêm trọng và giao nhiệm vụ cho nhà phát triển phù hợp.Google ước tính rằng quy trình này giúp tiết kiệm hàng trăm giờ làm việc mỗi tháng.
Trong giai đoạn sửa chữa, một tác nhân sẽ tạo ra một số đề xuất bản vá và một tác nhân khác đóng vai trò là người đánh giá, so sánh các giải pháp với các quy tắc về kiểu dáng của dự án Chromium. Các mô hình hiện tại đã tạo ra các giải pháp khả thi cho hầu hết các lỗ hổng bảo mật.Chỉ riêng trong tháng 5, họ đã ngăn chặn hơn 20 lỗi xảy ra trong quá trình sản xuất, trong đó có một lỗi nghiêm trọng.
Công ty cũng đã tích hợp các công cụ này vào hệ thống tích hợp liên tục của mình, hệ thống này thực hiện quét bảo mật 24 giờ một lần ở tất cả các cấp độ bản dựng. Điều này cho phép phát hiện các lỗ hổng một cách chủ động trước khi mã nguồn đến tay người dùng.Đây là một sự thay đổi triệt để so với mô hình truyền thống là chờ đợi một nhà nghiên cứu bên ngoài báo cáo vấn đề.

Cập nhật nhanh hơn và vá lỗi động
Việc phát hiện ra hàng loạt lỗ hổng bảo mật đã buộc Google phải xem xét lại lịch trình phát hành sản phẩm của mình. Chrome hiện đang hoạt động với chu kỳ cập nhật phiên bản chính cứ hai tuần một lần và các bản cập nhật bảo mật hàng tuần.Hiện tại, Chrome đang thử nghiệm các bản vá lỗi hai lần một tuần. Doug Turner, giám đốc kỹ thuật của Chrome, giải thích rằng quyết định này là do số lượng bản vá lỗi có sẵn rất lớn.
Để giảm thiểu khoảng thời gian giữa lúc phát hành bản vá và lúc cài đặt, Google đang nghiên cứu phương pháp vá lỗi động. Công nghệ này sẽ cho phép áp dụng các bản cập nhật mà không cần phải khởi động lại trình duyệt.Đây là tính năng hiện đang được thử nghiệm trên macOS với chức năng tự động khởi động lại khi trình duyệt chạy ngầm mà không có cửa sổ nào đang mở.
Tương lai: ít lỗi cấu trúc hơn với Rust
Thay vì chỉ sửa từng lỗi một, Google đang hướng tới việc loại bỏ toàn bộ các loại lỗ hổng bảo mật. Công ty đang viết lại một số phần mã của Chrome bằng Rust, một ngôn ngữ lập trình an toàn hơn C++. Về quản lý bộ nhớ, các biện pháp bảo vệ như MiraclePtr và MiracleObject cũng đang được triển khai để vô hiệu hóa các lỗi sau khi giải phóng bộ nhớ.
Parisa Tabriz, phó chủ tịch của Chrome, nhận định rằng trí tuệ nhân tạo (AI) đã tạo nên bước ngoặt cho cả phòng thủ và tấn công. "Tôi hi vọng nhất là mọi thứ sẽ an toàn hơn, nhưng tôi không cho rằng điều đó sẽ tự động được cải thiện.""Chúng ta cần chủ động hơn nữa," bà nói với WIRED. Vị giám đốc điều hành nhấn mạnh tầm quan trọng của việc toàn ngành áp dụng những công cụ này để tránh bị tụt hậu.
Nhóm bảo mật tin rằng sự bùng nổ các phát hiện hiện tại có thể sẽ giảm bớt khi trí tuệ nhân tạo (AI) phát hiện ra những lỗi rõ ràng nhất. Tuy nhiên, trong thời gian này, tốc độ phát hành các bản vá lỗi là chưa từng có. và yêu cầu người dùng phải luôn cập nhật trình duyệt của mình để được bảo vệ.
Sự kết hợp giữa trí tuệ nhân tạo, tự động hóa và những thay đổi cấu trúc đang định hình lại vấn đề bảo mật trong Chrome. Với hơn 1.800 bản vá lỗi được thực hiện trong năm nay, trình duyệt đang trở nên mạnh mẽ hơn trước các cuộc tấn công.Tuy nhiên, cuộc đua để duy trì lợi thế không bao giờ dừng lại. Google đang đặt cược vào một mô hình trong đó trí tuệ nhân tạo không chỉ tìm ra lỗi mà còn giúp ngăn chặn chúng ngay từ giai đoạn thiết kế phần mềm.



