Google заявляет, что искусственный интеллект помог Chrome исправить 1072 ошибки безопасности в двух выпусках
Google заявляет, что искусственный интеллект резко увеличивает количество уязвимостей, которые он может найти и исправить в Chrome: в двух последних версиях браузера исправлено более 1000 ошибок безопасности по мере расширения использования искусственного интеллекта.
По данным Google, в Chrome 149 и Chrome 150 исправлено 1072 ошибки в системе безопасности, что превышает общее количество исправлений за предыдущие 23 версии Chrome.
Компания заявляет, что теперь использует большие языковые модели на всех этапах управления уязвимостями, включая обнаружение недостатков, воспроизведение отчетов, определение степени серьезности, передачу ошибок разработчикам, создание патчей-кандидатов и тестов.
Google начала использовать LLMS для улучшения фаззинга безопасности в 2023 году, прежде чем работать с Project Zero в Naptime, системе, которая предоставляла моделям искусственного интеллекта специализированные инструменты для исследования уязвимостей.
Позже компания сотрудничала с Google DeepMind и Project Zero в разработке Big Sleep — агента для поиска уязвимостей на основе искусственного интеллекта, который обнаружил недостатки в движке JavaScript V8 и графических компонентах Chrome.
В начале 2026 года компания Google создала агентскую платформу на базе Gemini для поиска уязвимостей в обширной кодовой базе Chrome с целью снижения количества ложных срабатываний.

Источник: Google
Одной из уязвимостей, обнаруженных системой, был выход за пределы изолированной программной среды Chrome, который оставался в кодовой базе более 13 лет. Если бы эта уязвимость была использована, скомпрометированный рендерер смог бы выйти за пределы изолированной программной среды и заставить браузер читать локальные файлы.
Google также поощряет своих разработчиков добавлять файлы SECURITY.md с описанием границ доверия и моделей угроз, что помогает системам искусственного интеллекта лучше выявлять операции, влияющие на безопасность.
По словам представителей компании, многоагентные рабочие процессы с использованием искусственного интеллекта скорее дополняют, чем заменяют существующие методы тестирования безопасности, в том числе фаззинг, который по-прежнему эффективен для обнаружения сложных уязвимостей.
Google также отмечает резкий рост количества отчетов, подаваемых в рамках программы вознаграждения за обнаружение уязвимостей в Chrome, и к марту 2026 года компания получила больше отчетов об ошибках в системе безопасности, чем за весь 2025 год.
Это побудило Google изменить свою программу и отдавать приоритет отчетам, которые дополняют то, что компания уже находит и обрабатывает с помощью автоматизированных инструментов.
Компания также автоматизирует сортировку уязвимостей, включая фильтрацию спама и дубликатов, воспроизведение экспериментальных эксплойтов, присвоение оценок серьезности и отправку отчетов соответствующим разработчикам.
По оценкам Google, этот автоматизированный процесс экономит разработчикам сотни часов в месяц.
После подтверждения наличия уязвимости агенты по исправлению генерируют несколько потенциальных патчей, в то время как другой агент оценивает предложенные исправления и предоставляет разработчикам дополнительную информацию для проверки.
По имеющимся данным, в мае эти системы предотвратили попадание в продакшн более 20 уязвимостей, в том числе одной критической.
Однако, по словам представителей Google, для более быстрого поиска и устранения уязвимостей также необходимо ускорить процесс доставки обновлений пользователям.
Как только исправление безопасности публикуется в открытом исходном коде Chrome, злоумышленники могут изучить изменения и попытаться реконструировать уязвимость до того, как обновление станет доступно пользователям.
Google также переводит Chrome на двухнедельный основной цикл выпуска с еженедельными обновлениями безопасности и тестирует два выпуска обновлений безопасности в неделю, чтобы сократить этот разрыв между выпусками.
Чтобы свести к минимуму сбои в работе, компания разрабатывает «динамическое обновление», которое позволит Chrome устанавливать обновления без перезапуска браузера.
Начиная с Chrome 150 для macOS, браузер может автоматически перезапускаться для установки ожидающего обновления, если он работает в фоновом режиме без открытых окон.
По словам Google, долгосрочная цель компании — обеспечить постоянное обновление Chrome с помощью динамических исправлений, автоматического перезапуска в периоды бездействия и улучшенного восстановления сессий.
Редактор: Анастасия Богатырчук