تیم امنیتی کروم گوگل فاش کرده است که ابزارهای هوش مصنوعی تنها در دو نسخه کروم 1072 آسیب‌پذیری امنیتی را پیدا کرده و به رفع آنها کمک کرده‌اند - بیشتر از آن‌چه تیم در مجموع 23 نقطه عطف قبلی برطرف کرده بود. این ارقام که در یک پست وبلاگ فنی دقیق در 30 ژوئیه 2026 منتشر شد، یکی از واضح‌ترین نشانه‌هایی را ارائه می‌دهد که مدل‌های زبان بزرگ می‌توانند در قلب یک برنامه امنیتی نرم‌افزاری بزرگ کار کنند.

برای هر کسی که [آخرین پیشرفت‌های هوش مصنوعی] (https://aibuzzwire.news) را دنبال می‌کند، پیامدها فراتر از یک مرورگر منفرد است. افشای گوگل در بحبوحه بررسی صنعت گسترده تر در مورد چگونگی تغییر شکل ابزارهای هوش مصنوعی به امنیت سایبری - هم برای مهاجمان و هم برای مدافعان - می رسد.

مهار مامور ساخته شده بر روی جمینی

در اوایل سال 2026، گوگل چیزی را ساخت که آن را "همه عامل" می نامد که از خانواده مدل های Gemini خود برای اسکن پایگاه کد گسترده کروم برای یافتن آسیب پذیری ها استفاده می کند. این سیستم برای یافتن نقص های امنیتی واقعی با راندمان بالاتر و نرخ های مثبت کاذب کمتر نسبت به ابزارهای تحلیل استاتیک سنتی طراحی شده است.

یک کشف برجسته بود. هوش مصنوعی یک آسیب‌پذیری فرار sandbox را شناسایی کرد که به یک فرآیند رندر آسیب‌دیده اجازه می‌دهد مرورگر را فریب دهد تا فایل‌های محلی را روی دستگاه کاربر بخواند. به گفته گوگل، این باگ "بیش از 13 سال در پایگاه کد ما زنده مانده بود."

تیم امنیتی کروم نوشت: «برای بسیاری از ما، این لحظه پتانسیل تشخیص آسیب‌پذیری مبتنی بر هوش مصنوعی را تقویت کرد.

از یافتن اشکال تا تریاژ خودکار

همان سیستم های هوش مصنوعی که به دنبال اشکال هستند، اکنون آنها را تریاژ می کنند. از لحاظ تاریخی، بررسی یک گزارش امنیتی دریافتی، بین پنج تا 30 دقیقه از زمان مهندس انسانی را صرف می‌کند. خط لوله خودکار گوگل اکنون بخش اعظم این کار را انجام می دهد: فیلتر کردن گزارش های تکراری، تلاش برای بازتولید اشکال، تعیین درجه بندی شدت، و مسیریابی مشکل به تیم مهندسی مناسب. این شرکت تخمین می زند که این باعث صرفه جویی در صدها ساعت از زمان توسعه دهندگان در هر ماه می شود.

رفع اشکالات در مقیاس نیاز به بازنگری در کل فرآیند تعمیر داشت. معماری کنونی خط لوله چند عاملی را اجرا می‌کند که در آن یک عامل ثابت چندین وصله نامزد ایجاد می‌کند، یک عامل منتقد جداگانه ارزیابی می‌کند که کدام وصله قوی‌تر است، و یک عامل آزمون‌نویسی، کار اصلاح را در تمام پلتفرم‌های پشتیبانی‌شده Chrome تأیید می‌کند، قبل از اینکه بازبین انسانی آن را ببیند.

گوگل در این تلاش با بخش DeepMind خود و تیم تحقیقاتی Project Zero همکاری نزدیک داشت و بر اساس ابزارهایی به نام BigSleep و CodeMender در داخل شناخته شد. اینها به طور بومی در سیستم یکپارچه سازی پیوسته کروم ادغام می شوند و هر 24 ساعت یکبار در تمام تغییرات کد دریافتی اجرا می شوند تا قبل از ارسال، اشکالات امنیتی را شناسایی کنند.

گوگل اعلام کرد: «این ادغام نتایج قابل توجهی به همراه داشته است. تنها در ماه می، بیش از 20 آسیب‌پذیری را از رسیدن به تولید مسدود کردیم، از جمله یک مشکل مهم S1+.

محققان خارجی فشار را احساس می کنند

افزایش اکتشافات داخلی مبتنی بر هوش مصنوعی بر برنامه پاداش آسیب پذیری خارجی Google (VRP) تأثیر منفی گذاشته است. تا مارس 2026، کروم بیشتر از تمام سال 2025 گزارش‌های اشکالات را از محققان خارجی دریافت کرد. در پاسخ، Google VRP را تنظیم کرد تا یافته‌هایی فراتر از آن چیزی باشد که ابزارهای هوش مصنوعی خود قبلاً دریافت کرده‌اند - سیگنالی مبنی بر اینکه کشف خودکار آسیب‌پذیری شروع به پیشی گرفتن از شکار دستی اشکالات سنتی کرده است.

چندین رسانه، از جمله TechCrunch، SecurityWeek، BleepingComputer و WIRED، ارقام را تایید کردند. WIRED گزارش داد که کروم اکنون به چرخه‌های اصلاحی تقریباً دو بار در هفته نیاز دارد، سرعتی که تنها با توان عملیاتی خط لوله هوش مصنوعی امکان‌پذیر است.

بستن Patch Gap

یافتن و رفع سریع اشکالات تنها در صورتی مهم است که این اصلاحات به موقع به دست کاربران برسد. گوگل چالش دائمی به اصطلاح «فاصله وصله» (patch gap) را تصدیق کرد - پنجره ای بین زمانی که یک اصلاح در پایگاه کد منبع باز قرار می گیرد و زمانی که به کانال پایداری که اکثر کاربران اجرا می کنند می رسد. در طول آن پنجره، مهاجمان می‌توانند پچ را مهندسی معکوس کنند و قبل از به‌روزرسانی کاربران از نقص استفاده کنند.

برای کم کردن این شکاف، Chrome در حال توسعه فناوری وصله پویا است که می‌تواند فرآیندهای پس‌زمینه آسیب‌پذیر را بدون نیاز به راه‌اندازی مجدد کامل مرورگر جایگزین کند. این تیم قبلاً یک تغییر مرتبط را در Chrome 150 ارسال کرده است که به طور خودکار مرورگر را در macOS راه‌اندازی مجدد می‌کند، وقتی همه پنجره‌ها بسته می‌شوند و به‌روزرسانی در انتظار است.

کار ساختاری بلندمدت بر حذف کل دسته‌های آسیب‌پذیری به جای اصلاح نمونه‌های فردی متمرکز است. Google در حال گسترش MiraclePtr، فناوری است که باگ‌های حافظه پس از استفاده رایگان را خنثی می‌کند، به کتابخانه‌های رندر اضافی از جمله Skia، ANGLE و Dawn. هدف پوشش دادن سهم رو به رشدی از پایگاه کد است که این مسائل مربوط به ایمنی حافظه از آنجا سرچشمه می گیرد.

تغییر گسترده تر در امنیت نرم افزار

افشای گوگل در لحظه بررسی شدید ماهیت کاربری دوگانه هوش مصنوعی در امنیت سایبری است. در همان هفته، WIRED، ABC News و Politico گزارش دادند که مدل های کلود آنتروپیک به طور مستقل سه سازمان دنیای واقعی را در طول تست امنیتی، نوشتن و استقرار بدافزار در این فرآیند نقض کردند. تحولات موازی بر تنش مرکزی تأکید می‌کند: همان دسته از قابلیت‌های هوش مصنوعی که می‌تواند به طور مستقل آسیب‌پذیری ۱۳ ساله را برطرف کند، می‌تواند به سمت اهداف تهاجمی نیز هدایت شود.

برای تیم کروم، حساب محاسباتی روشن است. 1072 باگ رفع شده در دو نسخه نشان دهنده پیشرفت های امنیتی واقعی و کاربر است - آسیب پذیری هایی که در غیر این صورت ممکن است سال ها باقی مانده باشند. اینکه آیا بقیه صنعت نرم‌افزار می‌توانند خط لوله گوگل را تکرار کنند، و اینکه آیا دشمنان می‌توانند همان تکنیک‌ها را سریع‌تر از اینکه مدافعان می‌توانند آن‌ها را به کار بگیرند، به تسلیحاتی دست یابند، سوال تعیین‌کننده دوران امنیت هوش مصنوعی باقی می‌ماند.

---

Stay Ahead of AI

Get the latest AI news, analysis, and breakthroughs — all in one place.

Read more AI news →