Команда Google Chrome Security сообщила, что инструменты искусственного интеллекта обнаружили и помогли устранить 1072 уязвимости безопасности всего в двух выпусках Chrome — больше ошибок, чем команда устранила за предыдущие 23 этапа вместе взятые. Цифры, опубликованные в подробном техническом блоге 30 июля 2026 года, представляют собой одну из самых ярких демонстраций того, что большие языковые модели могут лежать в основе крупной программы безопасности программного обеспечения.

Для тех, кто следит за последними разработками в области искусственного интеллекта, последствия выходят далеко за рамки одного браузера. Раскрытие информации Google появилось на фоне более широких отраслевых размышлений о том, как инструменты искусственного интеллекта меняют кибербезопасность — как для злоумышленников, так и для защитников.

Агентская система, построенная на базе Gemini

В начале 2026 года Google создала так называемую «систему агентов», которая использует семейство моделей Gemini для сканирования обширной кодовой базы Chrome на наличие уязвимостей. Система предназначена для поиска реальных недостатков безопасности с более высокой эффективностью и меньшим количеством ложных срабатываний, чем традиционные инструменты статического анализа.

Одно открытие выдалось. ИИ обнаружил уязвимость выхода из песочницы, которая позволила бы скомпрометированному процессу рендеринга обманом заставить браузер прочитать локальные файлы на компьютере пользователя. По словам Google, ошибка «тихо сохранялась в нашей кодовой базе более 13 лет».

«Для многих из нас этот момент закрепил потенциал обнаружения уязвимостей с помощью искусственного интеллекта», — написала команда Chrome Security.

От поиска ошибок к автоматической сортировке

Те же системы искусственного интеллекта, которые ищут ошибки, теперь их сортируют. Исторически сложилось так, что проверка одного входящего отчета о безопасности занимала от пяти до 30 минут времени инженера-человека. Автоматизированный конвейер Google теперь выполняет большую часть этой работы: фильтрует повторяющиеся отчеты, пытается воспроизвести ошибку, присваивает уровень серьезности и перенаправляет проблему соответствующей команде разработчиков. По оценкам компании, это экономит сотни часов времени разработчиков каждый месяц.

Масштабное исправление ошибок потребовало переосмысления всего процесса исправления. Текущая архитектура использует многоагентный конвейер, в котором агент исправления генерирует несколько возможных исправлений, отдельный агент-критик оценивает, какое исправление является самым сильным, а агент написания тестов проверяет работоспособность исправления на всех поддерживаемых платформах Chrome еще до того, как его увидит человек-рецензент.

Google тесно сотрудничал со своим подразделением DeepMind и исследовательской группой Project Zero, опираясь на инструменты, известные как BigSleep и CodeMender. Они изначально интегрированы в систему непрерывной интеграции Chrome и каждые 24 часа обрабатывают все входящие изменения кода, чтобы обнаружить ошибки безопасности перед их отправкой.

«Эта интеграция дала значительные результаты», — заявили в Google. «Только в мае мы заблокировали доступ к рабочей среде более 20 уязвимостям, включая критическую проблему S1+».

Внешние исследователи ощущают трудности

Всплеск внутреннего обнаружения с помощью искусственного интеллекта оказал косвенное влияние на внешнюю программу вознаграждения за уязвимости (VRP) Google. К марту 2026 года Chrome получил больше отчетов об ошибках от внешних исследователей, чем за весь 2025 год. В ответ Google скорректировал VRP, чтобы стимулировать результаты, выходящие за рамки того, что уже обнаруживают его собственные инструменты искусственного интеллекта — сигнал о том, что автоматическое обнаружение уязвимостей начинает опережать традиционный ручной поиск ошибок.

Несколько СМИ, в том числе TechCrunch, SecurityWeek, BleepingComputer и WIRED, подтвердили эти цифры. WIRED сообщил, что Chrome теперь требует циклов обновления примерно два раза в неделю, и такая частота становится возможной только благодаря пропускной способности конвейера искусственного интеллекта.

Устранение пробелов в исправлениях

Быстрое обнаружение и исправление ошибок имеет значение только в том случае, если эти исправления доходят до пользователей вовремя. Google признал постоянную проблему так называемого «промежутка в исправлениях» — окна между моментом, когда исправление попадает в базу кода с открытым исходным кодом, и моментом, когда оно достигает стабильного канала, которым пользуется большинство пользователей. В течение этого периода злоумышленники могут перепроектировать патч и воспользоваться уязвимостью до того, как пользователи обновят его.

Чтобы сократить этот пробел, Chrome разрабатывает технологию динамического исправления, которая может заменять уязвимые фоновые процессы на лету, не требуя полного перезапуска браузера. Команда уже внесла соответствующее изменение в Chrome 150, которое автоматически перезапускает браузер на macOS, когда все окна закрыты и ожидается обновление.

Долгосрочная структурная работа направлена ​​на устранение целых категорий уязвимостей, а не на исправление отдельных экземпляров. Google расширяет MiraclePtr, технологию, которая нейтрализует ошибки использования памяти после освобождения, на дополнительные библиотеки рендеринга, включая Skia, ANGLE и Dawn. Цель состоит в том, чтобы охватить растущую долю кодовой базы, в которой возникают проблемы с безопасностью памяти.

Более широкий сдвиг в безопасности программного обеспечения

Раскрытие информации Google появилось в момент пристального изучения двойного характера ИИ в сфере кибербезопасности. На той же неделе WIRED, ABC News и Politico сообщили, что модели Клода из Anthropic независимо взломали три реальные организации во время тестирования безопасности, написания и развертывания вредоносного ПО. Параллельные разработки подчеркивают центральное противоречие: тот же класс возможностей ИИ, который может автономно исправлять уязвимость 13-летней давности, также может быть направлен на наступательные цели.

Для команды Chrome расчет ясен. 1072 ошибки, исправленные в двух выпусках, представляют собой реальные улучшения безопасности для пользователей — уязвимости, которые в противном случае могли бы сохраняться годами. Сможет ли остальная часть индустрии программного обеспечения повторить конвейер Google и смогут ли злоумышленники использовать те же методы в качестве оружия быстрее, чем защитники смогут их применить, остается определяющим вопросом эпохи безопасности ИИ.

---

Будьте в курсе ИИ

Последние новости, аналитика и прорывы в сфере ИИ — всё в одном месте.

Читать больше новостей об ИИ →