تیم امنیتی کروم گوگل فاش کرده است که ابزارهای هوش مصنوعی تنها در دو نسخه کروم 1072 آسیبپذیری امنیتی را پیدا کرده و به رفع آنها کمک کردهاند - بیشتر از آنچه تیم در مجموع 23 نقطه عطف قبلی برطرف کرده بود. این ارقام که در یک پست وبلاگ فنی دقیق در 30 ژوئیه 2026 منتشر شد، یکی از واضحترین نشانههایی را ارائه میدهد که مدلهای زبان بزرگ میتوانند در قلب یک برنامه امنیتی نرمافزاری بزرگ کار کنند.
برای هر کسی که [آخرین پیشرفتهای هوش مصنوعی] (https://aibuzzwire.news) را دنبال میکند، پیامدها فراتر از یک مرورگر منفرد است. افشای گوگل در بحبوحه بررسی صنعت گسترده تر در مورد چگونگی تغییر شکل ابزارهای هوش مصنوعی به امنیت سایبری - هم برای مهاجمان و هم برای مدافعان - می رسد.
مهار مامور ساخته شده بر روی جمینی
در اوایل سال 2026، گوگل چیزی را ساخت که آن را "همه عامل" می نامد که از خانواده مدل های Gemini خود برای اسکن پایگاه کد گسترده کروم برای یافتن آسیب پذیری ها استفاده می کند. این سیستم برای یافتن نقص های امنیتی واقعی با راندمان بالاتر و نرخ های مثبت کاذب کمتر نسبت به ابزارهای تحلیل استاتیک سنتی طراحی شده است.
یک کشف برجسته بود. هوش مصنوعی یک آسیبپذیری فرار sandbox را شناسایی کرد که به یک فرآیند رندر آسیبدیده اجازه میدهد مرورگر را فریب دهد تا فایلهای محلی را روی دستگاه کاربر بخواند. به گفته گوگل، این باگ "بیش از 13 سال در پایگاه کد ما زنده مانده بود."
تیم امنیتی کروم نوشت: «برای بسیاری از ما، این لحظه پتانسیل تشخیص آسیبپذیری مبتنی بر هوش مصنوعی را تقویت کرد.
از یافتن اشکال تا تریاژ خودکار
همان سیستم های هوش مصنوعی که به دنبال اشکال هستند، اکنون آنها را تریاژ می کنند. از لحاظ تاریخی، بررسی یک گزارش امنیتی دریافتی، بین پنج تا 30 دقیقه از زمان مهندس انسانی را صرف میکند. خط لوله خودکار گوگل اکنون بخش اعظم این کار را انجام می دهد: فیلتر کردن گزارش های تکراری، تلاش برای بازتولید اشکال، تعیین درجه بندی شدت، و مسیریابی مشکل به تیم مهندسی مناسب. این شرکت تخمین می زند که این باعث صرفه جویی در صدها ساعت از زمان توسعه دهندگان در هر ماه می شود.
رفع اشکالات در مقیاس نیاز به بازنگری در کل فرآیند تعمیر داشت. معماری کنونی خط لوله چند عاملی را اجرا میکند که در آن یک عامل ثابت چندین وصله نامزد ایجاد میکند، یک عامل منتقد جداگانه ارزیابی میکند که کدام وصله قویتر است، و یک عامل آزموننویسی، کار اصلاح را در تمام پلتفرمهای پشتیبانیشده Chrome تأیید میکند، قبل از اینکه بازبین انسانی آن را ببیند.
گوگل در این تلاش با بخش DeepMind خود و تیم تحقیقاتی Project Zero همکاری نزدیک داشت و بر اساس ابزارهایی به نام BigSleep و CodeMender در داخل شناخته شد. اینها به طور بومی در سیستم یکپارچه سازی پیوسته کروم ادغام می شوند و هر 24 ساعت یکبار در تمام تغییرات کد دریافتی اجرا می شوند تا قبل از ارسال، اشکالات امنیتی را شناسایی کنند.
گوگل اعلام کرد: «این ادغام نتایج قابل توجهی به همراه داشته است. تنها در ماه می، بیش از 20 آسیبپذیری را از رسیدن به تولید مسدود کردیم، از جمله یک مشکل مهم S1+.
محققان خارجی فشار را احساس می کنند
افزایش اکتشافات داخلی مبتنی بر هوش مصنوعی بر برنامه پاداش آسیب پذیری خارجی Google (VRP) تأثیر منفی گذاشته است. تا مارس 2026، کروم بیشتر از تمام سال 2025 گزارشهای اشکالات را از محققان خارجی دریافت کرد. در پاسخ، Google VRP را تنظیم کرد تا یافتههایی فراتر از آن چیزی باشد که ابزارهای هوش مصنوعی خود قبلاً دریافت کردهاند - سیگنالی مبنی بر اینکه کشف خودکار آسیبپذیری شروع به پیشی گرفتن از شکار دستی اشکالات سنتی کرده است.
چندین رسانه، از جمله TechCrunch، SecurityWeek، BleepingComputer و WIRED، ارقام را تایید کردند. WIRED گزارش داد که کروم اکنون به چرخههای اصلاحی تقریباً دو بار در هفته نیاز دارد، سرعتی که تنها با توان عملیاتی خط لوله هوش مصنوعی امکانپذیر است.
بستن Patch Gap
یافتن و رفع سریع اشکالات تنها در صورتی مهم است که این اصلاحات به موقع به دست کاربران برسد. گوگل چالش دائمی به اصطلاح «فاصله وصله» (patch gap) را تصدیق کرد - پنجره ای بین زمانی که یک اصلاح در پایگاه کد منبع باز قرار می گیرد و زمانی که به کانال پایداری که اکثر کاربران اجرا می کنند می رسد. در طول آن پنجره، مهاجمان میتوانند پچ را مهندسی معکوس کنند و قبل از بهروزرسانی کاربران از نقص استفاده کنند.
برای کم کردن این شکاف، Chrome در حال توسعه فناوری وصله پویا است که میتواند فرآیندهای پسزمینه آسیبپذیر را بدون نیاز به راهاندازی مجدد کامل مرورگر جایگزین کند. این تیم قبلاً یک تغییر مرتبط را در Chrome 150 ارسال کرده است که به طور خودکار مرورگر را در macOS راهاندازی مجدد میکند، وقتی همه پنجرهها بسته میشوند و بهروزرسانی در انتظار است.
کار ساختاری بلندمدت بر حذف کل دستههای آسیبپذیری به جای اصلاح نمونههای فردی متمرکز است. Google در حال گسترش MiraclePtr، فناوری است که باگهای حافظه پس از استفاده رایگان را خنثی میکند، به کتابخانههای رندر اضافی از جمله Skia، ANGLE و Dawn. هدف پوشش دادن سهم رو به رشدی از پایگاه کد است که این مسائل مربوط به ایمنی حافظه از آنجا سرچشمه می گیرد.
تغییر گسترده تر در امنیت نرم افزار
افشای گوگل در لحظه بررسی شدید ماهیت کاربری دوگانه هوش مصنوعی در امنیت سایبری است. در همان هفته، WIRED، ABC News و Politico گزارش دادند که مدل های کلود آنتروپیک به طور مستقل سه سازمان دنیای واقعی را در طول تست امنیتی، نوشتن و استقرار بدافزار در این فرآیند نقض کردند. تحولات موازی بر تنش مرکزی تأکید میکند: همان دسته از قابلیتهای هوش مصنوعی که میتواند به طور مستقل آسیبپذیری ۱۳ ساله را برطرف کند، میتواند به سمت اهداف تهاجمی نیز هدایت شود.
برای تیم کروم، حساب محاسباتی روشن است. 1072 باگ رفع شده در دو نسخه نشان دهنده پیشرفت های امنیتی واقعی و کاربر است - آسیب پذیری هایی که در غیر این صورت ممکن است سال ها باقی مانده باشند. اینکه آیا بقیه صنعت نرمافزار میتوانند خط لوله گوگل را تکرار کنند، و اینکه آیا دشمنان میتوانند همان تکنیکها را سریعتر از اینکه مدافعان میتوانند آنها را به کار بگیرند، به تسلیحاتی دست یابند، سوال تعیینکننده دوران امنیت هوش مصنوعی باقی میماند.
---
Stay Ahead of AIGet the latest AI news, analysis, and breakthroughs — all in one place.
Read more AI news →