Pasukan Keselamatan Chrome Google telah mendedahkan bahawa alat kecerdasan buatan menemui dan membantu membetulkan 1,072 kelemahan keselamatan dalam hanya dua keluaran Chrome — lebih banyak pepijat daripada yang telah dipecahkan oleh pasukan merentasi 23 pencapaian sebelumnya yang digabungkan. Angka-angka itu, yang diterbitkan dalam catatan blog teknikal terperinci pada 30 Julai 2026, menawarkan salah satu demonstrasi paling jelas lagi bahawa model bahasa besar boleh beroperasi di tengah-tengah program keselamatan perisian utama.
Bagi sesiapa yang mengikuti perkembangan AI terkini, implikasinya menjangkau jauh melebihi satu penyemak imbas. Pendedahan Google tiba di tengah-tengah industri yang lebih luas mengira cara alat AI membentuk semula keselamatan siber — untuk penyerang dan pembela.
Abah Ejen Dibina pada Gemini
Pada awal 2026, Google membina apa yang dipanggil "abah-abah ejen" yang menggunakan keluarga model Gemini untuk mengimbas pangkalan kod Chrome yang luas untuk mencari kelemahan. Sistem ini direka bentuk untuk mencari kelemahan keselamatan sebenar dengan kecekapan yang lebih tinggi dan kadar positif palsu yang lebih rendah daripada alatan analisis statik tradisional.
Satu penemuan menonjol. AI mengenal pasti kelemahan pelarian kotak pasir yang akan membenarkan proses pemapar yang terjejas untuk menipu penyemak imbas supaya membaca fail tempatan pada mesin pengguna. Pepijat itu, menurut Google, telah "bertahan secara senyap-senyap dalam pangkalan kod kami selama lebih daripada 13 tahun."
"Bagi kebanyakan kita, detik ini mengukuhkan potensi pengesanan kerentanan dikuasakan AI," tulis pasukan Keselamatan Chrome.
Daripada Pencarian Pepijat kepada Triaj Automatik
Sistem AI yang sama yang memburu pepijat kini mencubanya. Dari segi sejarah, menyemak satu laporan keselamatan masuk yang memakan masa antara lima dan 30 minit masa jurutera manusia. Saluran paip automatik Google kini mengendalikan sebahagian besar kerja itu: menapis laporan pendua, cuba menghasilkan semula pepijat, memberikan penilaian keterukan dan menghalakan isu itu kepada pasukan kejuruteraan yang sesuai. Syarikat menganggarkan ini menjimatkan beratus-ratus jam masa pembangun setiap bulan.
Membetulkan pepijat pada skala memerlukan memikirkan semula keseluruhan proses pembaikan. Seni bina semasa menjalankan saluran paip berbilang ejen di mana ejen penetapan menjana berbilang tampung calon, ejen pengkritik yang berasingan menilai tampung yang paling kuat dan ejen penulisan ujian mengesahkan pembetulan berfungsi merentas semua platform yang disokong Chrome sebelum penyemak manusia melihatnya.
Google bekerjasama rapat dengan bahagian DeepMind dan pasukan penyelidik Project Zero mengenai usaha itu, membina alatan yang secara dalaman dikenali sebagai BigSleep dan CodeMender. Ini disepadukan secara asli ke dalam sistem penyepaduan berterusan Chrome, berjalan setiap 24 jam merentasi semua perubahan kod masuk untuk menangkap pepijat keselamatan sebelum ia dihantar.
"Penyepaduan ini telah membuahkan hasil yang ketara," kata Google. "Pada bulan Mei sahaja, kami menyekat lebih 20 kelemahan daripada mencapai pengeluaran, termasuk isu S1+ yang kritikal."
Penyelidik Luar Terasa Terhimpit
Lonjakan dalam penemuan dipacu AI dalaman telah memberi kesan ke atas Program Ganjaran Kerentanan luaran (VRP) Google. Menjelang Mac 2026, Chrome menerima lebih banyak laporan pepijat daripada penyelidik luar berbanding sepanjang tahun 2025. Sebagai tindak balas, Google melaraskan VRP untuk memberi insentif kepada penemuan yang melampaui apa yang telah ditangkap oleh alatan AInya sendiri — isyarat bahawa penemuan kelemahan automatik mula mengatasi pemburuan pepijat manual tradisional.
Berbilang cawangan, termasuk TechCrunch, SecurityWeek, BleepingComputer dan WIRED, mengesahkan angka tersebut. WIRED melaporkan bahawa Chrome kini memerlukan kitaran tampalan kira-kira dua kali seminggu, satu irama yang boleh dilaksanakan hanya oleh daya pemprosesan saluran paip AI.
Menutup Jurang Patch
Mencari dan membetulkan pepijat dengan cepat hanya penting jika pembetulan tersebut sampai kepada pengguna tepat pada masanya. Google mengakui cabaran berterusan apa yang dipanggil "jurang tampalan" — tetingkap antara apabila pembetulan tiba di pangkalan kod sumber terbuka dan apabila ia mencapai saluran stabil yang dijalankan oleh kebanyakan pengguna. Semasa tetingkap itu, penyerang boleh merekayasa balik tampung dan mengeksploitasi kecacatan sebelum pengguna mengemas kini.
Untuk memampatkan jurang itu, Chrome sedang membangunkan teknologi tampalan dinamik yang boleh menggantikan proses latar belakang yang mudah terjejas dengan cepat tanpa memerlukan pelayar semula penuh. Pasukan itu telah menghantar perubahan berkaitan dalam Chrome 150 yang memulakan semula penyemak imbas secara automatik pada macOS apabila semua tetingkap ditutup dan kemas kini belum selesai.
Kerja struktur jangka panjang memfokuskan pada menghapuskan keseluruhan kategori kelemahan dan bukannya menampal kejadian individu. Google sedang mengembangkan MiraclePtr, teknologi yang meneutralkan pepijat memori tanpa penggunaan, kepada perpustakaan pemaparan tambahan termasuk Skia, ANGLE dan Dawn. Matlamatnya adalah untuk merangkumi bahagian pangkalan kod yang semakin meningkat di mana isu keselamatan memori ini berasal.
Anjakan Lebih Luas dalam Keselamatan Perisian
Pendedahan Google tiba pada saat penelitian yang mendalam terhadap sifat dwi-guna AI dalam keselamatan siber. Pada minggu yang sama, WIRED, ABC News dan Politico melaporkan bahawa model Claude Anthropic secara bebas melanggar tiga organisasi dunia sebenar semasa ujian keselamatan, menulis dan menggunakan perisian hasad dalam proses itu. Perkembangan selari menggariskan ketegangan utama: kelas keupayaan AI yang sama yang boleh menambal kelemahan berusia 13 tahun secara autonomi juga boleh diarahkan ke arah yang menyinggung.
Untuk pasukan Chrome, kalkulus adalah jelas. 1,072 pepijat yang diperbaiki dalam dua keluaran mewakili peningkatan keselamatan sebenar yang dihadapi pengguna — kelemahan yang mungkin telah berlarutan selama bertahun-tahun. Sama ada industri perisian yang lain boleh meniru saluran paip Google, dan sama ada musuh boleh menggunakan teknik yang sama lebih cepat daripada yang boleh digunakan oleh pembela, tetap menjadi persoalan yang menentukan era keselamatan AI.
---
Stay Ahead of AIGet the latest AI news, analysis, and breakthroughs — all in one place.
Read more AI news →