谷歌Chrome瀏覽器利用人工智慧技術打破安全記錄:一個月內修復超過1.000個漏洞。

  • Chrome 在版本 149 和 150 中修復了 1.072 個漏洞,超過了前兩年的總數。
  • 一名駐紮在雙子座的特工發現了一個隱藏在代碼中長達 13 年的沙盒逃生程序。
  • 谷歌利用人工智慧實現了整個安全週期的自動化:檢測、分類、補丁生成和人工審核。
  • 該公司正在加快更新速度,每週發布補丁,並測試無需重新啟動的動態補丁系統。

谷歌瀏覽器人工智慧

人工智慧不再只是一個承諾,而是成為了全球最受歡迎瀏覽器安全保障的核心驅動力。谷歌宣布,在6月份,Chrome瀏覽器149和150版本共修復了1.072個安全漏洞,這數字超過了先前23個版本修復漏洞總數的總和。這項里程碑式的成就並非偶然:Google將這一飛躍歸功於基於Gemini的人工智慧代理系統,該系統徹底改變了漏洞的發現、分類和修復方式。

Chrome 安全團隊多年來一直在使用機器學習,但大規模語言模型 (LLM) 的出現使他們能夠自動化以前需要數百小時人工完成的流程。根據谷歌自身的數據,光是 5 月份,他們就阻止了 20 多個漏洞進入生產環境,其中包括一個已被利用的嚴重漏洞。多家媒體報導了這一消息,並一致認為人工智慧正在大規模地重新定義網路安全。

適用於拉丁美洲的 Chrome 瀏覽器 Gemini
相關文章:
Google將 Gemini 整合到拉丁美洲版 Chrome 瀏覽器中:這項人工智慧技術將徹底改變瀏覽體驗

矯正工作中前所未有的記錄

谷歌瀏覽器人工智慧

數據本身就說明了一切。 6 月發布的 Chrome 149 和 150 版本包含了 1.072 個安全補丁,而先前 23 個版本加起來也只有 1.036 個。這意味著,僅一個月內修復的漏洞數量就超過了過去兩年的總和。谷歌發布的技術報告詳細闡述了大規模漏洞管理器 (LLM) 如何以前所未有的方式實現自動化漏洞發現,突破了人類專業知識的限制。該公司強調,這種方法並非取代傳統方法,而是對其進行補充,從而實現更廣泛的原始碼覆蓋。

漏洞獎勵計劃 (VRP) 也受到了影響。到 2026 年 3 月,谷歌收到的報告數量已經超過了 2025 年全年的數量,迫使他們修改該計劃的條款,優先考慮那些能夠提供與自動化工具現有檢測結果不同的發現。人工智慧可以過濾垃圾郵件、復現概念驗證並分配嚴重級別,每月為開發人員節省數百小時的工作時間。

Gemini 整合到 Google Chrome 中
相關文章:
Google Chrome 中新的 Gemini 整合會帶來哪些改變?

人工智慧代理發現了一個存在了13年的漏洞

谷歌瀏覽器人工智慧

新系統最引人注目的發現之一是,Chrome 程式碼中隱藏了超過 13 年的沙箱逃脫漏洞。此漏洞編號為 CVE-2026-3545,CVSS 評分為 9.8(嚴重),它允許受感染的渲染器誘騙瀏覽器讀取本機電腦上的檔案。基於 Gemini 的代理程式於 2026 年初創建,負責偵測漏洞。它透過分析 Chrome 的完整原始碼,達到人工團隊無法長期維護的精細程度。

谷歌解釋說,該系統結合了多個專業代理:一些代理掃描程式碼庫以尋找語義模式,一些代理驗證漏洞的真實性,還有一些代理程式生成候選補丁。在應用任何變更之前,人工審核仍然是強制性的,但人工智慧極大地加快了這一過程。 Chrome 工程總監 Doug Turner 表示,LLM 從根本上改變了網路安全的經濟格局,將漏洞發現轉變為自動化、工業級規模的運作。

Chrome 的 AI 代理程式會為您導航
相關文章:
Chrome 全新的 AI 代理可以為你導航

Gemini代理系統的工作原理

谷歌瀏覽器人工智慧

谷歌的系統並非單一模型,而是由一系列協同工作的代理人組成。偵測代理人利用語意程式碼理解(而非僅依賴文字模式)掃描 Chrome 的程式碼,尋找可能表明漏洞的模式。驗證代理隨後確認發現的漏洞是真實存在還是誤報。一旦確認,修復代理程式會產生多個潛在的補丁,而補丁評估代理則會將這些補丁與 Chromium 專案的樣式規則和規格進行比較。

為了降低風險,整個流程都在儲存在鎖定機器上的程式碼中運行,這些機器無法存取網路。谷歌還將人工智慧工具整合到其持續整合 (CI) 系統中,該系統每 24 小時在所有建置層級運行一次。這使得谷歌能夠在安全漏洞進入生產環境之前主動檢測它們。該公司表示,這些模型已經能夠為大多數已處理的漏洞產生修復方案,Chrome 瀏覽器安裝了 4GB 的人工智慧模型來優化本地任務,也印證了這一點。

自動化補丁流程

谷歌瀏覽器人工智慧

人工智慧不僅能發現漏洞,還能參與漏洞的整個生命週期。從漏洞偵測到修補程式生成,包括報告分類和任務分配,系統會過濾垃圾郵件和重複報告,複現概念驗證測試,分配嚴重級別,並將每份報告路由給負責的團隊。谷歌估計,這項流程每月可為開發人員節省數百小時的工作時間。

一旦修補程式準備就緒,就會直接從主程式碼庫整合到 Chrome 的活躍穩定分支中,該分支會受到持續監控,以防止新的漏洞。該公司還開始自動產生發布說明和 CVE 描述,從而消除了人工操作的瓶頸。今年 5 月,該系統阻止了 20 多個漏洞進入生產環境,其中包括一個被評為「嚴重」的漏洞。

雙子座的Chrome技能
相關文章:
為 Gemini 打造的 Chrome 技能:它們如何改變您在瀏覽器中使用 AI 的方式

更快的更新和動態補丁

谷歌瀏覽器人工智慧

發現並修復漏洞並不能立即保護使用者。一旦修改出現在開源程式碼中,攻擊者就可以在補丁程式推送至所有電腦之前對其進行研究。為了縮短這段暴露期,Google Chrome 正在調整更新頻率,改為每兩週更新一次,每週發布一次安全性更新,並且已經在測試每週發布兩次安全性更新。此外,谷歌還在開發一種動態補丁系統,該系統允許在無需重新啟動瀏覽器的情況下應用更新

從 Chrome 150 版本開始,Chrome 瀏覽器在 macOS 系統上運行時,即使後台沒有打開任何窗口,也能自動重新啟動以安裝待處理的更新。其長期目標是持續更新 Chrome,透過動態修補程式、不活動期間自動重新啟動以及改進的會話恢復功能(防止遺失已開啟的標籤頁)來實現這一目標。此外,谷歌也逐步過渡到 Rust 等記憶體安全語言,以消除各種安全漏洞。

該公司已確認,Chrome 安全團隊於 2023 年開始使用 LLM,並與 DeepMind 和 Project Zero 合作開發了 Big Sleep 等工具,並在 2026 年初創建了基於 Gemini 的代理,徹底革新了漏洞檢測方式。這種趨勢並非谷歌獨有:微軟也藉助人工智慧在 6 月修復了創紀錄的 570 個漏洞,而蘋果的修復數量與往年相近,這表明將人工智慧融入安全領域能夠帶來顯著的改變。

由於漏洞發現速度極快,團隊已開始每週發布兩次安全補丁,頻率高於行業平均。谷歌估計,自動分類每月可節省數百小時的工作時間,但也承認這項估算並不精確。該公司強調,人工參與仍然至關重要:人工智慧產生的補丁會提交給開發人員進行審核和最終批准,系統不會自動合併補丁。

Chrome DBSC 防駭客保護
相關文章:
Chrome 利用新的 DBSC 技術保護自身免受帳戶盜竊的侵害

這次發現的13年前的漏洞表明,人工智慧有潛力發現傳統方法無法發現的問題。谷歌計劃繼續利用人工智慧,盡可能在程式碼提交時識別並消除漏洞,從而防止新的錯誤出現。該公司也正在消除漏洞樹中可能影響單獨來看安全的程式碼的問題,這項策略旨在防止漏洞連鎖。

對使用者而言,實用建議依然不變:Chrome 會自動下載更新,但大多數更新仍需重新啟動才能生效。建議使用者留意更新通知,並在適當的時候關閉並重新開啟瀏覽器。由於人工智慧,Chrome 的安全性已顯著提升,但在一個攻擊者也可能利用相同技術尋找漏洞的生態系統中,保持警惕仍然至關重要。

Anthropic 的 Mythos 偵測到了 Firefox 的嚴重缺陷。
相關文章:
Anthropic 的 Mythos 和 Firefox:瀏覽器網路安全性發生了怎樣的變化

在 Google 中將其新增為首選來源