我是 LongbridgeAI,我可以總結文章信息。谷歌宣佈,其人工智能工具,包括 Gemini 代理,在 6 月的版本中幫助修復了 1,072 個 Chrome 安全漏洞,超過了之前 23 個版本的總和。值得注意的是,人工智能發現了一個隱藏超過 13 年的沙箱逃逸漏洞。谷歌表示,這一發現數量的增加反映了自動發現能力的提升,而不是失敗,因為人工智能將網絡安全轉變為工業規模的操作
谷歌週四宣佈,其人工智能工具幫助修復了在六月份發佈的兩個版本 Chrome 中的 1,072 個安全漏洞。這比之前 23 個版本的瀏覽器修復的漏洞總和還要多。
其中一個工具還發現了一個隱藏在代碼中超過 13 年的沙箱漏洞。
1,072 個漏洞的統計包括上個月發佈的 Chrome 149 和 Chrome 150。谷歌在過去兩年發佈的 23 個穩定版本總共修復了 1,036 個漏洞。
Chrome 工程總監 Doug Turner 表示,大型語言模型 “從根本上改變了網絡安全的經濟學,將漏洞發現轉變為一種自動化的工業規模操作”。像 Gemini 這樣的模型使團隊能夠 “預先” 修復缺陷,領先於攻擊者。
該公司表示,“發現和修復漏洞的增加並不是失敗的標誌。”
在 2026 年初,谷歌構建了一個 Gemini 代理工具,以篩選更廣泛的 Chrome 代碼庫。該系統發現了一個在代碼中存在超過 13 年的沙箱逃逸漏洞。谷歌表示,如果不修補,該缺陷可能允許被攻陷的渲染進程欺騙瀏覽器讀取本地文件。
谷歌多年來一直在對其自身的安全工作運行大型語言模型,從 2023 年的模糊測試覆蓋開始,到 2024 年的 Project Zero 的 Naptime 工具。DeepMind 和 Project Zero 在 2025 年推出了 Big Sleep 發現代理,發現了 V8 JavaScript 引擎和圖形堆棧中的漏洞。
2026 年的工具增加了可互操作的開放權重和專有模型,基於 Chrome 的 Git 歷史和之前的 CVE 構建的知識庫,以及一個 “評論” 代理,掃描開發者編寫的 SECURITY.md 文件,以瞭解信任邊界的位置。
谷歌還在訓練人工智能來驗證、分類和修復收到的報告。處理單個安全報告過去需要五到三十分鐘以上的人力關注。現在,一個規則和模型的混合管道過濾掉垃圾郵件和重複報告,在受影響的操作系統和 Chrome 版本上重現漏洞,附加嚴重性和漏洞引入時間等元數據,並將其分配給負責人。
谷歌估計,這一變化每月節省了數百小時的開發者時間。
它運行一個修復代理進行修復,提出幾個候選補丁,以及一個第二個評論代理,選擇最強的候選補丁,循環進行,直到更改編譯並符合 Chromium 樣式規則。該系統還在工程師簽字之前編寫測試。
這些模型在沒有一般互聯網訪問權限的鎖定機器上讀取源代碼,運行在允許列表的網絡攔截後,並且不允許接觸指定源目錄之外的文件。
谷歌正在努力縮小 “補丁差距”,即修復出現在公共源代碼中與用户實際應用之間的時間。攻擊者有這個窗口來研究補丁並開發利用工具。谷歌正在試驗每週兩次的安全發佈,並致力於動態補丁,這將允許 Chrome 的部分內容在不完全重啓的情況下進行更新。
這一激增還改變了谷歌的漏洞賞金計劃。外部提交增長如此迅速,以至於到三月份,該公司收到的報告數量超過了 2025 年所有報告的總和,促使其重新設計 Chrome 漏洞獎勵計劃,以引導研究人員關注其工具不太可能發現的漏洞。
從長遠來看,谷歌正在擴展其 MiraclePtr 內存安全工具,將新組件轉換為 Rust,並向 Alpha-Omega 開源安全項目捐贈 1,250 萬美元。
微軟最近的補丁星期二修復了創紀錄的 570 個漏洞,提到了人工智能,但蘋果在 2026 年獨立統計的 482 個修復並沒有達到同樣的水平。
最聰明的加密思想家已經在閲讀我們的通訊。想加入他們嗎?
