人工智慧不再只是一個承諾,而是成為了全球最受歡迎瀏覽器安全保障的核心驅動力。谷歌宣布,在6月份,Chrome瀏覽器149和150版本共修復了1.072個安全漏洞,這數字超過了先前23個版本修復漏洞總數的總和。這項里程碑式的成就並非偶然:Google將這一飛躍歸功於基於Gemini的人工智慧代理系統,該系統徹底改變了漏洞的發現、分類和修復方式。
Chrome 安全團隊多年來一直在使用機器學習,但大規模語言模型 (LLM) 的出現使他們能夠自動化以前需要數百小時人工完成的流程。根據谷歌自身的數據,光是 5 月份,他們就阻止了 20 多個漏洞進入生產環境,其中包括一個已被利用的嚴重漏洞。多家媒體報導了這一消息,並一致認為人工智慧正在大規模地重新定義網路安全。
矯正工作中前所未有的記錄

數據本身就說明了一切。 6 月發布的 Chrome 149 和 150 版本包含了 1.072 個安全補丁,而先前 23 個版本加起來也只有 1.036 個。這意味著,僅一個月內修復的漏洞數量就超過了過去兩年的總和。谷歌發布的技術報告詳細闡述了大規模漏洞管理器 (LLM) 如何以前所未有的方式實現自動化漏洞發現,突破了人類專業知識的限制。該公司強調,這種方法並非取代傳統方法,而是對其進行補充,從而實現更廣泛的原始碼覆蓋。
漏洞獎勵計劃 (VRP) 也受到了影響。到 2026 年 3 月,谷歌收到的報告數量已經超過了 2025 年全年的數量,迫使他們修改該計劃的條款,優先考慮那些能夠提供與自動化工具現有檢測結果不同的發現。人工智慧可以過濾垃圾郵件、復現概念驗證並分配嚴重級別,每月為開發人員節省數百小時的工作時間。
人工智慧代理發現了一個存在了13年的漏洞
新系統最引人注目的發現之一是,Chrome 程式碼中隱藏了超過 13 年的沙箱逃脫漏洞。此漏洞編號為 CVE-2026-3545,CVSS 評分為 9.8(嚴重),它允許受感染的渲染器誘騙瀏覽器讀取本機電腦上的檔案。基於 Gemini 的代理程式於 2026 年初創建,負責偵測漏洞。它透過分析 Chrome 的完整原始碼,達到人工團隊無法長期維護的精細程度。
谷歌解釋說,該系統結合了多個專業代理:一些代理掃描程式碼庫以尋找語義模式,一些代理驗證漏洞的真實性,還有一些代理程式生成候選補丁。在應用任何變更之前,人工審核仍然是強制性的,但人工智慧極大地加快了這一過程。 Chrome 工程總監 Doug Turner 表示,LLM 從根本上改變了網路安全的經濟格局,將漏洞發現轉變為自動化、工業級規模的運作。
Gemini代理系統的工作原理

谷歌的系統並非單一模型,而是由一系列協同工作的代理人組成。偵測代理人利用語意程式碼理解(而非僅依賴文字模式)掃描 Chrome 的程式碼,尋找可能表明漏洞的模式。驗證代理隨後確認發現的漏洞是真實存在還是誤報。一旦確認,修復代理程式會產生多個潛在的補丁,而補丁評估代理則會將這些補丁與 Chromium 專案的樣式規則和規格進行比較。
為了降低風險,整個流程都在儲存在鎖定機器上的程式碼中運行,這些機器無法存取網路。谷歌還將人工智慧工具整合到其持續整合 (CI) 系統中,該系統每 24 小時在所有建置層級運行一次。這使得谷歌能夠在安全漏洞進入生產環境之前主動檢測它們。該公司表示,這些模型已經能夠為大多數已處理的漏洞產生修復方案,Chrome 瀏覽器安裝了 4GB 的人工智慧模型來優化本地任務,也印證了這一點。
自動化補丁流程

人工智慧不僅能發現漏洞,還能參與漏洞的整個生命週期。從漏洞偵測到修補程式生成,包括報告分類和任務分配,系統會過濾垃圾郵件和重複報告,複現概念驗證測試,分配嚴重級別,並將每份報告路由給負責的團隊。谷歌估計,這項流程每月可為開發人員節省數百小時的工作時間。
一旦修補程式準備就緒,就會直接從主程式碼庫整合到 Chrome 的活躍穩定分支中,該分支會受到持續監控,以防止新的漏洞。該公司還開始自動產生發布說明和 CVE 描述,從而消除了人工操作的瓶頸。今年 5 月,該系統阻止了 20 多個漏洞進入生產環境,其中包括一個被評為「嚴重」的漏洞。
更快的更新和動態補丁

發現並修復漏洞並不能立即保護使用者。一旦修改出現在開源程式碼中,攻擊者就可以在補丁程式推送至所有電腦之前對其進行研究。為了縮短這段暴露期,Google Chrome 正在調整更新頻率,改為每兩週更新一次,每週發布一次安全性更新,並且已經在測試每週發布兩次安全性更新。此外,谷歌還在開發一種動態補丁系統,該系統允許在無需重新啟動瀏覽器的情況下應用更新。
從 Chrome 150 版本開始,Chrome 瀏覽器在 macOS 系統上運行時,即使後台沒有打開任何窗口,也能自動重新啟動以安裝待處理的更新。其長期目標是持續更新 Chrome,透過動態修補程式、不活動期間自動重新啟動以及改進的會話恢復功能(防止遺失已開啟的標籤頁)來實現這一目標。此外,谷歌也逐步過渡到 Rust 等記憶體安全語言,以消除各種安全漏洞。
該公司已確認,Chrome 安全團隊於 2023 年開始使用 LLM,並與 DeepMind 和 Project Zero 合作開發了 Big Sleep 等工具,並在 2026 年初創建了基於 Gemini 的代理,徹底革新了漏洞檢測方式。這種趨勢並非谷歌獨有:微軟也藉助人工智慧在 6 月修復了創紀錄的 570 個漏洞,而蘋果的修復數量與往年相近,這表明將人工智慧融入安全領域能夠帶來顯著的改變。
由於漏洞發現速度極快,團隊已開始每週發布兩次安全補丁,頻率高於行業平均。谷歌估計,自動分類每月可節省數百小時的工作時間,但也承認這項估算並不精確。該公司強調,人工參與仍然至關重要:人工智慧產生的補丁會提交給開發人員進行審核和最終批准,系統不會自動合併補丁。
這次發現的13年前的漏洞表明,人工智慧有潛力發現傳統方法無法發現的問題。谷歌計劃繼續利用人工智慧,盡可能在程式碼提交時識別並消除漏洞,從而防止新的錯誤出現。該公司也正在消除漏洞樹中可能影響單獨來看安全的程式碼的問題,這項策略旨在防止漏洞連鎖。
對使用者而言,實用建議依然不變:Chrome 會自動下載更新,但大多數更新仍需重新啟動才能生效。建議使用者留意更新通知,並在適當的時候關閉並重新開啟瀏覽器。由於人工智慧,Chrome 的安全性已顯著提升,但在一個攻擊者也可能利用相同技術尋找漏洞的生態系統中,保持警惕仍然至關重要。

