- Chrome 在版本 149 和 150 中修復了 1.072 個安全漏洞,比之前 23 個版本修復的漏洞總數還要多。
- 基於 Gemini 的代理程式發現了一個存在了 13 年的漏洞,該漏洞允許讀取本機檔案。
- 谷歌正在加快更新速度,每週發布兩次補丁,並致力於開發無需重啟即可動態修補的系統補丁。
- 人工智慧貫穿整個週期:偵測、分類、影像區塊產生和驗證。
全球最受歡迎的瀏覽器在安全性方面取得了重大突破。GoogleChrome瀏覽器在其最新兩個版本中修復了1.072個漏洞,這一數字超過了過去兩年修復漏洞的總數。該公司將這一里程碑式的成就歸功於人工智慧在其漏洞檢測和修復流程中的大規模應用。
根據 Chrome 安全團隊公佈的數據,2016 年 6 月發布的 149 和 150 版本包含的修復數量超過了先前 23 個主要版本修復數量的總和。大規模語言模型 (LLM) 的使用使得以往需要數週人工才能完成的任務得以自動化,這些任務包括識別漏洞和產生候選修補程式。
人工智慧代理發現了一個隱藏了13年的缺陷
這種新方法最引人注目的發現之一是發現了一個十多年來一直未被察覺的嚴重漏洞。基於 Gemini 的代理程式於 2026 年初創建,發現了一個沙箱逃脫漏洞,其 CVSS 評分為 9,8。該漏洞被註冊為 CVE-2026-3545,它允許受感染的渲染進程誘騙瀏覽器讀取本機上的檔案。
谷歌解釋說,該系統使用了所有已知漏洞的歷史記錄和完整的 Chromium 原始碼進行訓練。該代理程式在無法存取互聯網的隔離機器上分析程式碼,從而降低了人工智慧本身被惡意利用的風險。此外,開發者還可以新增 SECURITY.md 文件,幫助模型識別每個組件的信任邊界。
端對端自動化
人工智慧不僅能發現漏洞,還能參與漏洞處理的整個生命週期。系統會過濾重複的報告,重現漏洞,判斷其嚴重程度,並將任務分配給適當的開發人員。谷歌估計,這項流程每月可節省數百工時。
在修復階段,一個代理程式會產生多個補丁方案,另一個代理則作為審核員,將這些方案與 Chromium 專案的規範指南進行比較。這些模型已經能夠為大多數漏洞生成候選修復方案,僅在五月份,它們就阻止了 20 多個漏洞進入生產環境,其中包括一個嚴重漏洞。
該公司還將這些工具整合到其持續整合系統中,該系統每 24 小時對所有建置等級執行一次安全掃描。這使得在程式碼交付給使用者之前就能主動偵測漏洞——這與以往等待外部研究人員報告問題的傳統模式截然不同。
更快的更新和動態補丁
大量漏洞的曝光迫使谷歌重新考慮其發布週期。 Chrome瀏覽器目前採用兩週一次的主要版本更新和每週一次的安全更新,並且每週測試兩次修補程式。 Chrome工程總監道格特納解釋說,做出這項決定是因為可用的修復程序數量龐大。
為了縮短補丁發布和安裝之間的時間間隔,Google正在研發動態修補技術。這項技術允許在無需重新啟動瀏覽器的情況下套用更新,目前已在 macOS 上進行測試,當瀏覽器在背景執行且未開啟任何視窗時,會自動重新啟動瀏覽器。
未來:Rust 能減少結構性錯誤
除了逐一修復漏洞之外,Google的目標是消除整個漏洞類別。該公司正在用 Rust 重寫 Chrome 的部分程式碼,Rust 是一種在記憶體管理方面比 C++ 更安全的程式語言。此外,Google還部署了 MiraclePtr 和 MiracleObject 等保護機制來消除發布後可能出現的漏洞。
Chrome副總裁帕麗莎·塔布里茲指出,人工智慧已經徹底改變了防禦和攻擊的格局。「我最大的願望是一切都會更加安全,但我並不認為安全會自動提升,」她告訴《連線》雜誌。這位高層強調,整個產業都必須採用這些工具,以免落後。
安全團隊認為,一旦人工智慧識別出最明顯的漏洞,目前漏洞發現激增的勢頭可能會減弱。然而,在此期間,前所未有的漏洞修復速度要求用戶不斷更新瀏覽器以確保安全。
人工智慧、自動化和結構性變革的結合正在重新定義Chrome瀏覽器的安全性。今年迄今為止,Chrome已發布了超過1.800個補丁,使其抵禦攻擊者的能力日益增強,但保持優勢的競爭從未停止。谷歌致力於建立一種人工智慧不僅能發現漏洞,還能在軟體設計階段就幫助預防漏洞的模式。




