longbridgelongbridge
  • 平台特色
    特色
    投资产品私人财富管理交易工具行情服务分析工具资讯服务开发者平台
    账户类型
    个人客户机构客户
  • Café
longbridge
© 2026 Longbridge|服务条款隐私政策

Gemini 代理从 Chrome 的代码中发现了一个存在了 13 年的沙盒逃逸漏洞

Cryptopolitan
2026年7月31日 10:51
LongbridgeAI我是 LongbridgeAI,我可以总结文章信息。

谷歌宣布,其人工智能工具,包括 Gemini 代理,在 6 月的版本中帮助修复了 1,072 个 Chrome 安全漏洞,超过了之前 23 个版本的总和。值得注意的是,人工智能发现了一个隐藏超过 13 年的沙箱逃逸漏洞。谷歌表示,这一发现数量的增加反映了自动发现能力的提升,而不是失败,因为人工智能将网络安全转变为工业规模的操作

谷歌周四宣布,其人工智能工具帮助修复了在六月份发布的两个版本 Chrome 中的 1,072 个安全漏洞。这比之前 23 个版本的浏览器修复的漏洞总和还要多。

其中一个工具还发现了一个隐藏在代码中超过 13 年的沙箱漏洞。

1,072 个漏洞的统计包括上个月发布的 Chrome 149 和 Chrome 150。谷歌在过去两年发布的 23 个稳定版本总共修复了 1,036 个漏洞。

Chrome 工程总监 Doug Turner 表示,大型语言模型 “从根本上改变了网络安全的经济学,将漏洞发现转变为一种自动化的工业规模操作”。像 Gemini 这样的模型使团队能够 “预先” 修复缺陷,领先于攻击者。

该公司表示,“发现和修复漏洞的增加并不是失败的标志。”

在 2026 年初,谷歌构建了一个 Gemini 代理工具,以筛选更广泛的 Chrome 代码库。该系统发现了一个在代码中存在超过 13 年的沙箱逃逸漏洞。谷歌表示,如果不修补,该缺陷可能允许被攻陷的渲染进程欺骗浏览器读取本地文件。

谷歌多年来一直在对其自身的安全工作运行大型语言模型,从 2023 年的模糊测试覆盖开始,到 2024 年的 Project Zero 的 Naptime 工具。DeepMind 和 Project Zero 在 2025 年推出了 Big Sleep 发现代理,发现了 V8 JavaScript 引擎和图形堆栈中的漏洞。

2026 年的工具增加了可互操作的开放权重和专有模型,基于 Chrome 的 Git 历史和之前的 CVE 构建的知识库,以及一个 “评论” 代理,扫描开发者编写的 SECURITY.md 文件,以了解信任边界的位置。

谷歌还在训练人工智能来验证、分类和修复收到的报告。处理单个安全报告过去需要五到三十分钟以上的人力关注。现在,一个规则和模型的混合管道过滤掉垃圾邮件和重复报告,在受影响的操作系统和 Chrome 版本上重现漏洞,附加严重性和漏洞引入时间等元数据,并将其分配给负责人。

谷歌估计,这一变化每月节省了数百小时的开发者时间。

它运行一个修复代理进行修复,提出几个候选补丁,以及一个第二个评论代理,选择最强的候选补丁,循环进行,直到更改编译并符合 Chromium 样式规则。该系统还在工程师签字之前编写测试。

这些模型在没有一般互联网访问权限的锁定机器上读取源代码,运行在允许列表的网络拦截后,并且不允许接触指定源目录之外的文件。

谷歌正在努力缩小 “补丁差距”,即修复出现在公共源代码中与用户实际应用之间的时间。攻击者有这个窗口来研究补丁并开发利用工具。谷歌正在试验每周两次的安全发布,并致力于动态补丁,这将允许 Chrome 的部分内容在不完全重启的情况下进行更新。

这一激增还改变了谷歌的漏洞赏金计划。外部提交增长如此迅速,以至于到三月份,该公司收到的报告数量超过了 2025 年所有报告的总和,促使其重新设计 Chrome 漏洞奖励计划,以引导研究人员关注其工具不太可能发现的漏洞。

从长远来看,谷歌正在扩展其 MiraclePtr 内存安全工具,将新组件转换为 Rust,并向 Alpha-Omega 开源安全项目捐赠 1,250 万美元。

微软最近的补丁星期二修复了创纪录的 570 个漏洞,提到了人工智能,但苹果在 2026 年独立统计的 482 个修复并没有达到同样的水平。

最聪明的加密思想家已经在阅读我们的通讯。想加入他们吗?

登录即免费解锁940字全文

因资讯版权原因,登录长桥账户后方可浏览相关内容
感谢您对正版资讯的理解与支持

关联股票

谷歌-A

谷歌-A

USGOOGL

-1.26%

谷歌-C

谷歌-C

USGOOG

-1.24%

微软

微软

USMSFT

LongbridgeAI