Google Chrome bije rekordy bezpieczeństwa dzięki sztucznej inteligencji: w ciągu jednego miesiąca naprawiono ponad 1.000 błędów

  • W wersjach 149 i 150 przeglądarki Chrome usunięto 1.072 luki w zabezpieczeniach, co przekracza całkowitą liczbę luk w ciągu poprzednich dwóch lat.
  • Agent pracujący na platformie Gemini odkrył sposób na ucieczkę z piaskownicy, który był ukryty w kodzie przez 13 lat.
  • Google automatyzuje cały cykl bezpieczeństwa dzięki sztucznej inteligencji: wykrywanie, klasyfikacja, generowanie poprawek i przegląd przez człowieka.
  • Firma przyspiesza aktualizacje dzięki cotygodniowym poprawkom i testuje dynamiczny system poprawek bez konieczności ponownego uruchamiania systemu.

Google Chrome AI

Sztuczna inteligencja przestała być jedynie obietnicą i stała się siłą napędową bezpieczeństwa w najpopularniejszej przeglądarce na świecie. Google ogłosiło, że w czerwcu Chrome załatał 1.072 luki w zabezpieczeniach w wersjach 149 i 150 , co przewyższa łączną liczbę poprawek zastosowanych w poprzednich 23 wersjach. Ten kamień milowy nie jest przypadkowy: firma przypisuje ten postęp systemowi agentów AI opartemu na Gemini, który zrewolucjonizował sposób wyszukiwania, klasyfikowania i naprawy luk w zabezpieczeniach.

Zespół ds. bezpieczeństwa Chrome od lat korzysta z uczenia maszynowego, ale pojawienie się modeli językowych na dużą skalę (LLM) pozwoliło im zautomatyzować procesy, które wcześniej wymagały setek godzin pracy ręcznej . Według danych Google, tylko w maju zapobiegli oni przedostaniu się ponad 20 luk w zabezpieczeniach do środowiska produkcyjnego, w tym krytycznej luki, która była już wykorzystywana . Informację tę podało wiele mediów, które zgodnie twierdzą, że sztuczna inteligencja redefiniuje cyberbezpieczeństwo na skalę przemysłową.

Gemini w przeglądarce Chrome dla Ameryki Łacińskiej
Powiązany artykuł:
Google integruje Gemini z Chrome dla Ameryki Łacińskiej: sztuczna inteligencja, która rewolucjonizuje przeglądanie stron

Bezprecedensowy rekord w zakresie penitencjarnictwa

Google Chrome AI

Liczby mówią same za siebie. Wersje Chrome 149 i 150, wydane w czerwcu, zawierają 1.072 poprawki zabezpieczeń, podczas gdy poprzednie 23 wersje łącznie zawierały 1.036. Oznacza to, że w ciągu jednego miesiąca załatano więcej luk w zabezpieczeniach niż w ciągu poprzednich dwóch lat . Raport techniczny opublikowany przez Google szczegółowo opisuje, że menedżerowie luk w zabezpieczeniach na dużą skalę (LLM) otwierają niespotykane dotąd możliwości automatycznego wykrywania luk w zabezpieczeniach, przesuwając granice ludzkiej wiedzy. Firma podkreśla, że ​​to podejście nie zastępuje tradycyjnych metod, a wręcz je uzupełnia, umożliwiając znacznie szerszy zakres pokrycia kodu źródłowego.

Program Vulnerability Rewards Program (VRP) również odczuł skutki. Do marca 2026 roku Google otrzymało już więcej zgłoszeń niż w całym 2025 roku, co zmusiło firmę do modyfikacji warunków programu, aby priorytetowo traktować ustalenia, które oferują coś innego niż to, co wykrywają już zautomatyzowane narzędzia. Sztuczna inteligencja filtruje spam, replikuje dowody słuszności koncepcji i przypisuje poziomy ważności , oszczędzając programistom setki godzin pracy miesięcznie.

Integracja Gemini z Google Chrome
Powiązany artykuł:
Jakie zmiany wprowadza nowa integracja Gemini w przeglądarce Google Chrome

Agent AI, który znalazł 13-letnią wadę

Google Chrome AI

Jednym z najbardziej uderzających odkryć nowego systemu było odkrycie ucieczki z sandboxa, która była ukryta w kodzie Chrome przez ponad 13 lat. Luka ta, skatalogowana jako CVE-2026-3545, z wynikiem CVSS 9.8 (krytyczna), umożliwiała zainfekowanemu rendererowi oszukanie przeglądarki i odczytanie plików lokalnych z komputera. Agent oparty na Gemini, stworzony na początku 2026 roku, był odpowiedzialny za jej wykrycie poprzez analizę pełnego kodu źródłowego Chrome na poziomie szczegółowości, którego zespoły ludzkie nie są w stanie utrzymać w sposób zrównoważony.

Google wyjaśnia, że ​​system łączy w sobie wielu wyspecjalizowanych agentów: niektórzy skanują bazę kodu w poszukiwaniu wzorców semantycznych, inni weryfikują prawdziwość luki w zabezpieczeniach, a jeszcze inni generują potencjalne poprawki. Weryfikacja przez człowieka nadal jest obowiązkowa przed wprowadzeniem jakichkolwiek zmian , ale sztuczna inteligencja znacznie przyspiesza ten proces. Doug Turner, dyrektor ds. inżynierii w Chrome, stwierdził, że studia LLM fundamentalnie zmieniły ekonomikę cyberbezpieczeństwa, przekształcając wykrywanie luk w zautomatyzowane działanie na skalę przemysłową.

Agent AI przeglądarki Chrome, który nawiguje za Ciebie
Powiązany artykuł:
Nowy agent AI przeglądarki Chrome, który nawiguje za Ciebie

Jak działa system agentów Gemini

Google Chrome AI

System Google'a nie jest pojedynczym modelem, lecz raczej orkiestracją agentów działających w łańcuchu. Agenci detekcji skanują kod Chrome'a ​​w poszukiwaniu wzorców, które mogą wskazywać na luki w zabezpieczeniach, wykorzystując semantyczne rozumienie kodu, a nie tylko wzorce tekstowe. Następnie agenci walidacji potwierdzają, czy znalezisko jest prawdziwe, czy fałszywie dodatnie. Po potwierdzeniu, agenci naprawczy generują wiele potencjalnych poprawek , a agenci oceny poprawek porównują je z regułami i konwencjami stylu projektu Chromium.

Cały proces działa na kodzie przechowywanym na zablokowanych maszynach, bez dostępu do internetu, co minimalizuje ryzyko. Google zintegrowało również narzędzia sztucznej inteligencji (AI) ze swoim systemem ciągłej integracji (CI), który działa co 24 godziny na wszystkich poziomach kompilacji. Pozwala to na proaktywne wykrywanie luk w zabezpieczeniach, zanim trafią one do produkcji . Firma twierdzi, że modele generują już propozycje naprawcze dla większości wykrytych luk, co potwierdza fakt, że Chrome instaluje model AI o rozmiarze 4 GB, aby optymalizować zadania lokalne.

Automatyzacja procesu łatania

Google Chrome AI

Sztuczna inteligencja nie tylko wykrywa luki w zabezpieczeniach, ale także uczestniczy w całym cyklu ich życia. Od wykrywania, przez generowanie poprawek, aż po klasyfikację raportów i przydzielanie zadań, system filtruje spam i duplikaty, replikuje testy proof-of-concept, przypisuje poziomy ważności i kieruje każde zgłoszenie do odpowiedzialnego zespołu . Google szacuje, że ten proces oszczędza programistom setki godzin pracy miesięcznie.

Gdy poprawka jest gotowa, jest integrowana bezpośrednio z głównego repozytorium do aktywnej, stabilnej gałęzi Chrome, która jest stale monitorowana pod kątem zapobiegania nowym lukom. Firma rozpoczęła również automatyzację generowania notatek o wydaniach i opisów CVE , eliminując wąskie gardła ręcznego usuwania luk. W maju system ten zapobiegł przedostaniu się ponad 20 luk w zabezpieczeniach do środowiska produkcyjnego, w tym jednej sklasyfikowanej jako krytyczna.

Umiejętności Chrome dla Gemini
Powiązany artykuł:
Umiejętności Chrome dla Gemini: jak zmieniają sposób korzystania ze sztucznej inteligencji w przeglądarce

Szybsze aktualizacje i dynamiczne poprawki

Google Chrome AI

Znalezienie i naprawienie luki w zabezpieczeniach nie zapewnia natychmiastowej ochrony użytkownikom. Gdy modyfikacja pojawi się w otwartym kodzie źródłowym, atakujący może ją zbadać, zanim poprawka dotrze do wszystkich komputerów. Aby skrócić ten czas narażenia, Google Chrome zmienia tempo aktualizacji i co dwa tygodnie publikuje cotygodniowe aktualizacje zabezpieczeń, a obecnie testuje udostępnianie dwóch aktualizacji zabezpieczeń tygodniowo. Co więcej, Google pracuje nad dynamicznym systemem poprawek, który umożliwiłby instalację aktualizacji bez konieczności ponownego uruchamiania przeglądarki.

Począwszy od wersji Chrome 150, przeglądarka może automatycznie restartować się na macOS, aby zainstalować oczekującą aktualizację, gdy działa w tle bez otwartych okien. Długoterminowym celem jest zapewnienie ciągłej aktualizacji Chrome, łącząc dynamiczne poprawki, automatyczne restarty w okresach bezczynności oraz ulepszone przywracanie sesji, zapobiegające utracie otwartych kart. Google przechodzi również na języki programowania bezpieczne dla pamięci, takie jak Rust , aby wyeliminować całe klasy luk w zabezpieczeniach.

Firma potwierdziła, że ​​zespół ds. bezpieczeństwa Chrome zaczął korzystać z LLM w 2023 roku, współpracował z DeepMind i Project Zero nad narzędziami takimi jak Big Sleep, a na początku 2026 roku stworzył agenta opartego na Gemini, który zrewolucjonizował wykrywanie luk w zabezpieczeniach. Ten trend nie jest unikalny dla Google: Microsoft również załatał rekordową liczbę 570 luk w zabezpieczeniach w czerwcu dzięki sztucznej inteligencji , podczas gdy Apple utrzymuje podobne wyniki jak w poprzednich latach, co sugeruje, że integracja sztucznej inteligencji z zabezpieczeniami ma znaczący wpływ.

Tempo wykrywania było tak wysokie, że zespół zaczął publikować poprawki zabezpieczeń dwa razy w tygodniu, częściej niż jest to typowe w branży. Google szacuje, że automatyczna klasyfikacja pozwala zaoszczędzić setki godzin pracy miesięcznie , choć przyznaje, że pomiar ten nie jest precyzyjny. Firma podkreśla, że ​​ludzie nadal są zaangażowani: poprawki generowane przez sztuczną inteligencję są przesyłane programistom do przeglądu i ostatecznego zatwierdzenia, a system nie scala ich automatycznie.

Ochrona Chrome DBSC przed hakerami
Powiązany artykuł:
Chrome chroni się przed kradzieżą konta dzięki nowej technologii DBSC

Odkrycie 13-letniej luki dowodzi potencjału sztucznej inteligencji w zakresie wykrywania problemów pomijanych przez tradycyjne metody. Google planuje nadal wykorzystywać sztuczną inteligencję do zapobiegania nowym błędom poprzez ich identyfikację i eliminację jak najszybciej po przesłaniu kodu. Firma neutralizuje również problemy w drzewie luk, które mogłyby wpłynąć na kod uważany za bezpieczny w izolacji, co stanowi strategię zapobiegającą wiązaniu się luk.

Dla użytkowników praktyczne zalecenie pozostaje niezmienne: Chrome pobiera aktualizacje automatycznie, ale nadal wymaga ponownego uruchomienia, aby zastosować większość z nich. Zaleca się obserwowanie powiadomień o aktualizacjach i zamykanie i ponowne otwieranie przeglądarki w razie potrzeby. Bezpieczeństwo Chrome'a ​​znacznie się poprawiło dzięki sztucznej inteligencji , ale ciągła czujność jest nadal konieczna w ekosystemie, w którym atakujący mogą również wykorzystywać tę samą technologię do wyszukiwania luk w zabezpieczeniach.

Mythos firmy Anthropic wykrył krytyczne błędy w przeglądarce Firefox
Powiązany artykuł:
Anthropic's Mythos i Firefox: jak zmieniło się cyberbezpieczeństwo przeglądarek

Dodaj jako preferowane źródło w Google