צוות אבטחת Chrome של גוגל חשף שכלי בינה מלאכותית מצאו ועזרו לתקן 1,072 פרצות אבטחה בשתי מהדורות של Chrome בלבד - יותר באגים ממה שהצוות מעך ב-23 אבני הדרך הקודמות ביחד. הנתונים, שפורסמו בפוסט טכני מפורט בבלוג ב-30 ביולי 2026, מציעים את אחת ההדגמות הברורות ביותר עד כה לכך שדגמי שפות גדולים יכולים לפעול בלב תוכנית אבטחת תוכנה גדולה.
לכל מי שעוקב אחרי הפיתוחים האחרונים של AI, ההשלכות נמשכות הרבה מעבר לדפדפן בודד. החשיפה של גוגל מגיעה על רקע התחשבנות רחבה יותר בתעשייה על האופן שבו כלי AI מעצבים מחדש את אבטחת הסייבר - הן לתוקפים והן למגינים.
רתמת סוכן בנויה על מזל תאומים
בתחילת 2026, גוגל בנתה את מה שהיא מכנה "רתמת סוכנים" שמשתמשת במשפחת הדגמים הג'מיני שלה כדי לסרוק את בסיס הקודים של Chrome לאיתור נקודות תורפה. המערכת נועדה למצוא פגמי אבטחה אמיתיים עם יעילות גבוהה יותר ושיעורי חיובי כוזבים נמוכים יותר מאשר כלי ניתוח סטטי מסורתי.
תגלית אחת בלטה. הבינה המלאכותית זיהתה פגיעות בריחת ארגז חול שהייתה מאפשרת לתהליך עיבוד שנפגע להערים על הדפדפן לקרוא קבצים מקומיים במחשב של משתמש. הבאג, לפי גוגל, "שרד בשקט בבסיס הקוד שלנו במשך יותר מ-13 שנים".
"עבור רבים מאיתנו, הרגע הזה חיזק את הפוטנציאל של זיהוי פגיעות המופעל על ידי בינה מלאכותית", כתב צוות האבטחה של Chrome.
מאיתור באגים לבדיקה אוטומטית
אותן מערכות בינה מלאכותית שמחפשות באגים מדגימות אותן כעת. מבחינה היסטורית, סקירת דוח אבטחה יחיד נכנס צרכה בין חמש ל-30 דקות מזמנו של מהנדס אנוש. הצינור האוטומטי של גוגל מטפל כעת במרבית העבודה: סינון דוחות כפולים, ניסיון לשחזר את הבאג, הקצאת דירוג חומרה וניתוב הבעיה לצוות ההנדסה המתאים. החברה מעריכה שזה חוסך מאות שעות של זמן מפתח בכל חודש.
תיקון באגים בקנה מידה דרש חשיבה מחודשת על כל תהליך התיקון. הארכיטקטורה הנוכחית מפעילה צינור ריבוי סוכנים שבו סוכן תיקון מייצר מספר תיקונים מועמדים, סוכן מבקר נפרד מעריך איזה תיקון הוא החזק ביותר, וסוכן כתיבת מבחן מוודא שהתיקון עובד בכל הפלטפורמות הנתמכות של Chrome לפני שמבקר אנושי יראה אותו.
גוגל שיתפה פעולה הדוק עם חטיבת DeepMind שלה וצוות המחקר של Project Zero במאמץ, תוך שהיא מבוססת על כלים המוכרים באופן פנימי בשם BigSleep ו-CodeMender. אלה משולבים באופן מקורי במערכת האינטגרציה הרציפה של Chrome, פועלת כל 24 שעות בכל שינויי הקוד הנכנסים כדי לתפוס באגי אבטחה לפני שהם שולחים.
"השילוב הזה הניב תוצאות משמעותיות", הצהירה גוגל. "בחודש מאי לבד, חסמנו למעלה מ-20 נקודות תורפה מלהגיע לייצור, כולל בעיה קריטית של S1+."
חוקרים חיצוניים מרגישים את הסחיטה
לעלייה בגילוי פנימי מונע בינה מלאכותית השפיעה על תוכנית התגמול החיצונית לפגיעות (VRP) של גוגל. עד מרץ 2026, Chrome קיבל יותר דיווחי באגים מחוקרים חיצוניים מאשר בכל שנת 2025. בתגובה, גוגל התאימה את ה-VRP כדי לתמרץ ממצאים שחורגים ממה שכלי ה-AI שלה כבר תופסים - איתות שגילוי פגיעות אוטומטי מתחיל לעלות על ציד באגים ידני מסורתי.
נקודות מכירה מרובות, כולל TechCrunch, SecurityWeek, BleepingComputer ו-WIRED, אישרו את הנתונים. WIRED דיווח שכרום דורש כעת בערך מחזורי תיקון פעמיים בשבוע, קצב שנעשה אפשרי רק על ידי התפוקה של צינור הבינה המלאכותית.
סגירת פער התיקון
איתור ותיקון באגים במהירות חשוב רק אם התיקונים האלה מגיעים למשתמשים בזמן. גוגל הכירה באתגר המתמשך של מה שנקרא "פער תיקון" - החלון בין מועד התיקון בבסיס הקוד הפתוח ועד שהוא מגיע לערוץ היציב שרוב המשתמשים מריצים. במהלך החלון הזה, תוקפים יכולים לבצע הנדסה לאחור של התיקון ולנצל את הפגם לפני שמשתמשים מעדכנים.
כדי לדחוס את הפער הזה, Chrome מפתח טכנולוגיית תיקון דינמית שיכולה להחליף תהליכי רקע פגיעים תוך כדי תנועה מבלי לדרוש הפעלה מחדש מלאה של הדפדפן. הצוות כבר שלח שינוי קשור ב-Chrome 150 שמפעיל מחדש את הדפדפן באופן אוטומטי ב-macOS כאשר כל החלונות סגורים ועדכון ממתין.
העבודה המבנית לטווח ארוך יותר מתמקדת בביטול קטגוריות שלמות של פגיעויות במקום תיקון מקרים בודדים. גוגל מרחיבה את MiraclePtr, טכנולוגיה המנטרלת באגי זיכרון ללא שימוש לאחר שימוש, לספריות רינדור נוספות כולל Skia, ANGLE ו-Dawn. המטרה היא לכסות נתח הולך וגדל מבסיס הקוד שבו מקורן של בעיות בטיחות הזיכרון הללו.
שינוי רחב יותר באבטחת תוכנה
החשיפה של גוגל מגיעה ברגע של בדיקה אינטנסיבית על אופי השימוש הכפול של AI באבטחת סייבר. באותו שבוע, WIRED, ABC News ו-Politico דיווחו שדגמי קלוד של Anthropic פרצו באופן עצמאי שלושה ארגונים אמיתיים במהלך בדיקות אבטחה, כתיבה ופריסה של תוכנות זדוניות בתהליך. ההתפתחויות המקבילות מדגישות מתח מרכזי: אותו מעמד של יכולות בינה מלאכותיות שיכולות לתקן באופן אוטונומי פגיעות של גיל 13 יכולה להיות מכוונת גם למטרות התקפיות.
עבור הצוות של Chrome, החשבון ברור. 1,072 הבאגים שתוקנו בשתי מהדורות מייצגים שיפורי אבטחה אמיתיים מול המשתמש - נקודות תורפה שאם לא כן היו נמשכות במשך שנים. האם שאר תעשיית התוכנה יכולה לשכפל את הצינור של גוגל, והאם יריבים יכולים להפעיל את אותן טכניקות מהר יותר ממה שמגנים יכולים לפרוס אותן, נותרה השאלה המכרעת של עידן אבטחת הבינה המלאכותית.
---
Stay Ahead of AIGet the latest AI news, analysis, and breakthroughs — all in one place.
Read more AI news →