Google Chrome pecah rekod keselamatan hasil AI: lebih 1.000 pepijat dibaiki dalam masa sebulan

  • Chrome telah membetulkan 1.072 kerentanan dalam versi 149 dan 150, melebihi jumlah keseluruhan untuk dua tahun sebelumnya.
  • Seorang ejen yang berpangkalan di Gemini telah menemui satu kotak pasir untuk melarikan diri yang telah disembunyikan dalam kod tersebut selama 13 tahun.
  • Google mengautomasikan keseluruhan kitaran keselamatan dengan AI: pengesanan, pengelasan, penjanaan tampalan dan semakan manusia.
  • Syarikat itu mempercepatkan kemas kini dengan tampalan mingguan dan menguji sistem tampalan dinamik tanpa but semula.

Google Chrome AI

Kecerdasan buatan telah berkembang melangkaui sekadar janji dan telah menjadi penggerak di sebalik keselamatan dalam pelayar paling popular di dunia. Google mengumumkan bahawa, sepanjang bulan Jun, Chrome telah menampal 1.072 kelemahan keselamatan dalam versi 149 dan 150 , satu angka yang melebihi jumlah keseluruhan tampalan yang digunakan dalam gabungan 23 versi sebelumnya. Pencapaian penting ini bukanlah satu kebetulan: syarikat itu mengaitkan lonjakan ini dengan sistem ejen AI berdasarkan Gemini yang telah mengubah cara kelemahan ditemui, dikelaskan dan dibaiki.

Pasukan keselamatan Chrome telah menggunakan pembelajaran mesin selama bertahun-tahun, tetapi kedatangan model bahasa berskala besar (LLM) telah membolehkan mereka mengautomasikan proses yang sebelum ini memerlukan ratusan jam kerja manual . Menurut data Google sendiri, pada bulan Mei sahaja mereka menghalang lebih daripada 20 kelemahan daripada mencapai pengeluaran, termasuk kecacatan kritikal yang telah dieksploitasi . Berita ini telah dilaporkan oleh pelbagai saluran media, yang bersetuju bahawa AI sedang mentakrifkan semula keselamatan siber pada skala perindustrian.

Gemini pada Chrome untuk Amerika Latin
Artikel berkaitan:
Google mengintegrasikan Gemini ke dalam Chrome untuk Amerika Latin: kecerdasan buatan yang merevolusikan pelayaran

Rekod pembetulan yang belum pernah terjadi sebelumnya

Google Chrome AI

Angka-angka tersebut sudah cukup jelas. Versi Chrome 149 dan 150, yang dikeluarkan pada bulan Jun, merangkumi 1.072 tampalan keselamatan, manakala 23 versi sebelumnya digabungkan berjumlah 1.036. Ini bermakna lebih banyak kerentanan telah ditambal dalam satu bulan berbanding dua tahun sebelumnya . Laporan teknikal yang diterbitkan oleh Google memperincikan bahawa Pengurus Kerentanan Berskala Besar (LLM) sedang membuka keupayaan yang belum pernah terjadi sebelumnya untuk penemuan kerentanan automatik, sekali gus melangkaui sempadan kepakaran manusia. Syarikat itu menekankan bahawa pendekatan ini tidak menggantikan kaedah tradisional, sebaliknya melengkapinya, membolehkan liputan kod sumber yang lebih luas.

Program Ganjaran Kerentanan (VRP) juga telah merasakan kesannya. Menjelang Mac 2026, Google telah menerima lebih banyak laporan berbanding sepanjang tahun 2025, memaksa mereka mengubah suai terma program untuk mengutamakan penemuan yang menawarkan sesuatu yang berbeza daripada apa yang telah dikesan oleh alatan automatik. AI menapis spam, mereplikasi bukti konsep dan menetapkan tahap keterukan , menjimatkan beratus-ratus jam kerja pembangun setiap bulan.

Integrasi Gemini dalam Google Chrome
Artikel berkaitan:
Apa yang berubah dengan integrasi Gemini baharu dalam Google Chrome

Ejen AI yang menemui kecacatan berusia 13 tahun

Google Chrome AI

Salah satu penemuan paling menarik sistem baharu ini ialah penemuan sandbox escape yang telah tersembunyi dalam kod Chrome selama lebih 13 tahun. Dikatalogkan sebagai CVE-2026-3545, dengan skor CVSS 9.8 (kritikal), kecacatan ini akan membolehkan pemapar yang dikompromi memperdaya pelayar supaya membaca fail setempat daripada komputer. Ejen berasaskan Gemini, yang dicipta pada awal tahun 2026, bertanggungjawab mengesannya dengan menganalisis kod sumber lengkap Chrome pada tahap perincian yang tidak dapat diselenggarakan secara lestari oleh pasukan manusia.

Google menjelaskan bahawa sistem ini menggabungkan pelbagai ejen khusus: ada yang mengimbas pangkalan kod untuk mencari corak semantik, ada yang mengesahkan bahawa kerentanan itu nyata, dan ada pula yang menghasilkan tampalan calon. Semakan manusia kekal wajib sebelum menggunakan sebarang perubahan , tetapi AI mempercepatkan proses tersebut dengan ketara. Doug Turner, pengarah kejuruteraan di Chrome, menyatakan bahawa LLM telah mengubah ekonomi keselamatan siber secara asasnya, mengubah penemuan kerentanan menjadi operasi automatik berskala perindustrian.

Ejen AI Chrome untuk menavigasi untuk anda
Artikel berkaitan:
Ejen AI baharu Chrome yang menavigasi untuk anda

Cara sistem ejen Gemini berfungsi

Google Chrome AI

Sistem Google bukanlah satu model tunggal, tetapi lebih kepada satu orkestrasi ejen yang bekerja dalam satu rantaian. Ejen pengesanan mengimbas kod Chrome untuk corak yang mungkin menunjukkan kelemahan, menggunakan pemahaman kod semantik, bukan sekadar corak teks. Ejen pengesahan kemudian mengesahkan sama ada penemuan itu benar atau positif palsu. Setelah disahkan, ejen pembetulan menjana berbilang tampalan berpotensi , manakala ejen penilaian tampalan membandingkannya dengan peraturan gaya dan konvensyen projek Chromium.

Keseluruhan proses ini dijalankan pada kod yang disimpan pada mesin yang dikunci, tanpa akses internet umum, untuk mengurangkan risiko. Google juga telah mengintegrasikan alatan AI ke dalam sistem integrasi berterusan (CI) mereka, yang berjalan setiap 24 jam pada semua peringkat binaan. Ini membolehkan pengesanan proaktif kecacatan keselamatan sebelum ia mencapai pengeluaran . Syarikat itu menyatakan bahawa model tersebut telah menjana cadangan pemulihan untuk kebanyakan kerentanan yang diproses, disokong oleh fakta bahawa Chrome memasang model AI 4GB untuk mengoptimumkan tugasan setempat.

Mengautomasikan proses penampalan

Google Chrome AI

AI bukan sahaja mencari kelemahan, tetapi juga mengambil bahagian dalam keseluruhan kitaran hayat kelemahan. Daripada pengesanan hingga penjanaan tampalan, termasuk pengelasan laporan dan tugasan, sistem menapis spam dan pendua, mereplikasi ujian bukti konsep, menetapkan tahap keterukan dan menghalakan setiap laporan kepada pasukan yang bertanggungjawab . Google menganggarkan bahawa proses ini menjimatkan ratusan jam kerja pembangunnya setiap bulan.

Sebaik sahaja tampalan siap, ia akan disepadukan terus dari repositori utama ke dalam cabang stabil Chrome yang aktif, yang sentiasa dipantau untuk mencegah kerentanan baharu. Syarikat itu juga telah mula mengautomasikan penjanaan nota keluaran dan penerangan CVE , menghapuskan kesesakan manual. Pada bulan Mei, sistem ini menghalang lebih daripada 20 kerentanan daripada mencapai pengeluaran, termasuk satu yang diklasifikasikan sebagai kritikal.

Kemahiran Chrome untuk Gemini
Artikel berkaitan:
Kemahiran Chrome untuk Gemini: bagaimana mereka mengubah cara anda menggunakan AI dalam pelayar

Kemas kini yang lebih pantas dan penampalan dinamik

Google Chrome AI

Mencari dan membetulkan kerentanan tidak melindungi pengguna dengan segera. Sebaik sahaja pengubahsuaian muncul dalam kod sumber terbuka, penyerang boleh mengkajinya sebelum tampalan sampai ke semua komputer. Untuk mengurangkan tempoh pendedahan ini, Google Chrome sedang mengubah rentaknya dan mengemas kini setiap dua minggu dengan kemas kini keselamatan mingguan dan sudah pun menguji untuk mengeluarkan dua kemas kini keselamatan setiap minggu. Tambahan pula, ia sedang mengusahakan sistem tampalan dinamik yang akan membolehkan kemas kini digunakan tanpa perlu memulakan semula pelayar.

Bermula dengan Chrome 150, pelayar kini boleh dimulakan semula secara automatik pada macOS untuk memasang kemas kini yang belum selesai apabila berjalan di latar belakang tanpa tetingkap dibuka. Matlamat jangka panjang adalah untuk memastikan Chrome sentiasa dikemas kini, menggabungkan penampalan dinamik, permulaan semula automatik semasa tempoh tidak aktif dan pemulihan sesi yang dipertingkatkan yang menghalang kehilangan tab terbuka. Google juga sedang beralih kepada bahasa yang selamat untuk memori seperti Rust untuk menghapuskan keseluruhan kelas kelemahan keselamatan.

Syarikat itu telah mengesahkan bahawa pasukan keselamatan Chrome mula menggunakan LLM pada tahun 2023, bekerjasama dengan DeepMind dan Project Zero pada alatan seperti Big Sleep, dan pada awal tahun 2026 mencipta ejen berasaskan Gemini yang telah merevolusikan pengesanan kerentanan. Trend ini bukan sahaja berlaku kepada Google: Microsoft juga telah menampal rekod 570 kerentanan pada bulan Jun hasil daripada AI , manakala Apple mengekalkan angka yang serupa dengan tahun-tahun sebelumnya, menunjukkan bahawa penyepaduan AI ke dalam keselamatan membuat perbezaan yang ketara.

Kadar penemuan ini begitu tinggi sehingga pasukan tersebut telah mula mengeluarkan tampalan keselamatan dua kali seminggu, kekerapan yang lebih tinggi daripada biasa dalam industri. Google menganggarkan bahawa klasifikasi automatik menjimatkan beratus-ratus jam kerja sebulan , walaupun ia mengakui bahawa pengukuran ini tidak tepat. Syarikat itu menekankan bahawa manusia tetap terlibat: Tampalan yang dihasilkan oleh AI diserahkan kepada pembangun untuk semakan dan kelulusan akhir, dan sistem tidak menggabungkan tampalan secara automatik.

Perlindungan DBSC Chrome terhadap penggodam
Artikel berkaitan:
Chrome melindungi dirinya daripada kecurian akaun dengan teknologi DBSC baharu

Penemuan kecacatan berusia 13 tahun itu menunjukkan potensi AI untuk mencari masalah yang terlepas pandang oleh kaedah tradisional. Google merancang untuk terus menggunakan AI bagi mencegah ralat baharu dengan mengenal pasti dan menghapuskannya sedekat mungkin dengan masa penyerahan kod. Syarikat itu juga meneutralkan isu dalam pokok kerentanan yang boleh memberi kesan kepada kod yang dianggap selamat secara berasingan, satu strategi untuk mencegah kerentanan yang berantai.

Bagi pengguna, cadangan praktikalnya tetap sama: Chrome memuat turun kemas kininya secara automatik, tetapi masih perlu dimulakan semula untuk menggunakan kebanyakannya. Adalah dinasihatkan untuk mematuhi pemberitahuan kemas kini dan menutup serta membuka semula pelayar apabila sesuai. Keselamatan Chrome telah melangkah ke hadapan dengan ketara hasil daripada AI , tetapi kewaspadaan berterusan masih diperlukan dalam ekosistem di mana penyerang juga boleh menggunakan teknologi yang sama untuk mencari kelemahan.

Mythos Anthropic mengesan kecacatan kritikal dalam Firefox
Artikel berkaitan:
Mythos dan Firefox Anthropic: bagaimana keselamatan siber pelayar telah berubah

Tambahkan sebagai sumber pilihan dalam Google