Google近日详细介绍了利用AI大规模发现并修复Chrome浏览器漏洞的系统。随着大语言模型性能提升,Chrome的漏洞修复数量正在急剧增加:仅在最新的两个大版本Chrome 149和Chrome 150中,就通过AI辅助修复了1072个安全缺陷。
漏洞的生命周期从发现开始。Google自2023年起构建基于大语言模型的安全系统,2024年推出名为Naptime的LLM漏洞发现工具,随后又开发出强化版Big Sleep,并成功在Chrome的JavaScript引擎V8中找出漏洞。到2026年初,团队利用Gemini构建的代理覆盖系统,发现了代码库中已潜伏13年的沙箱逃逸漏洞——攻击者可利用该漏洞绕过沙箱读取Chrome中的任意文件。该系统还加入了多模型互操作、SECURITY.md配置文件驱动、批评家代理以及多轮重复检测等机制来提升发现效果。
![]()
发现漏洞后,AI会立即介入优先级排序环节。具体任务包括:过滤掉描述不清或重复的AI漏洞报告;自动生成概念验证代码并在受影响的操作系统和Chrome版本上复现问题;为报告打上发现时间、严重度评估等元数据;最后自动将任务分配给合适的开发负责人。Google表示,这种自动化排序每月为人类开发者节省了数百小时的工作时间。
![]()
修复代码同样由AI起草。系统采用“修复代理”生成多个候选补丁,再由“批评代理”从中选出最优方案。这套流水线已经在最近的版本中大规模运转,直接体现在1072个漏洞修复上。
为了让修复尽快触达用户,Google计划将Chrome的主版本更新周期从传统的4周缩短为2周,安全更新更改为每周发布。团队同时在研发无需重启浏览器即可应用更新的技术,并通过增加重启后本地恢复的会话数据量来减轻用户对重启打断工作的顾虑。
![]()
面对macOS用户长期不退出应用的习惯,Chrome 150引入了关闭窗口即自动重启并更新的行为——在macOS中,用户仅关闭窗口并不等于退出应用,此前版本无法在关闭窗口时完成更新。新版Chrome通过关闭窗口时自动重启,解决了macOS用户更新滞后的问题。Google强调,在AI驱动的漏洞发现和修复之外,快速稳定的部署通道是AI时代防御体系的关键一环。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.