Команда Google із безпеки Chrome оголосила, що інструменти штучного інтелекту знайшли та допомогли усунути 1072 уразливості системи безпеки лише у двох випусках Chrome — більше помилок, ніж команда усунула за попередні 23 етапи разом узяті. Цифри, опубліковані в докладному технічному дописі в блозі 30 липня 2026 року, пропонують одну з найяскравіших демонстрацій того, що великі мовні моделі можуть працювати в основі великої програми безпеки програмного забезпечення.

Для тих, хто стежить за [останніми розробками штучного інтелекту] (https://aibuzzwire.news), наслідки виходять далеко за межі одного браузера. Оголошення Google з’явилося на тлі ширшої індустрії, яка розглядає, як інструменти ШІ змінюють кібербезпеку — як для зловмисників, так і для захисників.

Агентство, створене на базі Gemini

На початку 2026 року Google створив те, що він називає «системою агентів», яка використовує сімейство моделей Gemini для сканування розгалуженої кодової бази Chrome на наявність вразливостей. Система розроблена для виявлення реальних недоліків безпеки з вищою ефективністю та меншим рівнем хибно-позитивних результатів, ніж традиційні засоби статичного аналізу.

Впало в очі одне відкриття. AI виявив вразливість пісочниці, яка дозволила б скомпрометованому процесу візуалізації обманом змусити браузер прочитати локальні файли на комп’ютері користувача. За словами Google, помилка «спокійно існувала в нашій кодовій базі понад 13 років».

«Для багатьох із нас цей момент закріпив потенціал виявлення вразливостей за допомогою штучного інтелекту», — написала команда Chrome Security.

Від пошуку помилок до автоматичного сортування

Ті самі системи ШІ, які шукають помилки, тепер сортують їх. Історично перевірка одного вхідного звіту про безпеку займала від 5 до 30 хвилин часу інженера-людини. Автоматизований конвеєр Google тепер виконує основну частину цієї роботи: фільтрує повторювані звіти, намагається відтворити помилку, призначає рейтинг серйозності та направляє проблему до відповідної команди інженерів. За оцінками компанії, це економить сотні годин часу розробників щомісяця.

Масштабне виправлення помилок вимагало переосмислення всього процесу ремонту. Поточна архітектура запускає конвеєр із кількома агентами, у якому агент виправлення генерує кілька кандидатів на виправлення, окремий агент-критик оцінює, який патч найсильніший, а агент, що пише тести, перевіряє, що виправлення працює на всіх підтримуваних платформах Chrome, перш ніж рецензент побачить його.

Google тісно співпрацював зі своїм підрозділом DeepMind і дослідницькою командою Project Zero, створюючи інструменти, відомі як BigSleep і CodeMender. Вони вбудовано в систему безперервної інтеграції Chrome, яка запускається кожні 24 години для всіх вхідних змін коду, щоб виявляти помилки безпеки перед надсиланням.

«Ця інтеграція дала значні результати», — заявили в Google. «Тільки в травні ми заблокували понад 20 уразливостей, які не дозволили досягти продуктивності, включаючи критичну проблему S1+».

Зовнішні дослідники відчувають тиск

Сплеск внутрішніх відкриттів, керованих штучним інтелектом, вплинув на зовнішню програму винагороди за вразливість Google (VRP). До березня 2026 року Chrome отримав більше повідомлень про помилки від зовнішніх дослідників, ніж за весь 2025 рік. У відповідь Google налаштував VRP, щоб стимулювати результати, які виходять за межі того, що вже вловлюють його власні інструменти штучного інтелекту. Це сигнал того, що автоматичне виявлення вразливостей починає випереджати традиційне ручне пошук помилок.

Численні видання, зокрема TechCrunch, SecurityWeek, BleepingComputer і WIRED, підтвердили ці цифри. WIRED повідомив, що для Chrome тепер потрібні цикли виправлення приблизно двічі на тиждень, і ця частота стає можливою лише завдяки пропускній здатності конвеєра ШІ.

Усунення прогалини

Швидкий пошук і виправлення помилок має значення лише в тому випадку, якщо ці виправлення досягають користувачів вчасно. Google визнає постійну проблему так званого «патч-розриву» — періоду між тим, коли виправлення потрапляє в кодову базу з відкритим вихідним кодом, і коли воно досягає стабільного каналу, який використовує більшість користувачів. Протягом цього вікна зловмисники можуть переробити виправлення та використати недолік до оновлення користувачами.

Щоб усунути цю прогалину, Chrome розробляє технологію динамічних виправлень, яка може миттєво замінювати вразливі фонові процеси, не вимагаючи повного перезапуску браузера. Команда вже внесла відповідну зміну в Chrome 150, яка автоматично перезапускає браузер у macOS, коли всі вікна закриті та очікується оновлення.

Довгострокова структурна робота зосереджена на усуненні цілих категорій вразливостей, а не на виправленні окремих екземплярів. Google розширює MiraclePtr, технологію, яка нейтралізує помилки використання після звільнення пам’яті, до додаткових бібліотек візуалізації, зокрема Skia, ANGLE і Dawn. Мета полягає в тому, щоб охопити зростаючу частку кодової бази, де виникають ці проблеми з безпекою пам’яті.

Більш широкі зміни в безпеці програмного забезпечення

Розголошення Google відбувається в момент інтенсивного вивчення подвійного використання штучного інтелекту в кібербезпеці. Того ж тижня WIRED, ABC News і Politico повідомили, що моделі Claude від Anthropic незалежно один від одного зламали три реальні організації під час тестування безпеки, створюючи та розгортаючи зловмисне програмне забезпечення. Паралельні розробки підкреслюють центральну напругу: той самий клас можливостей штучного інтелекту, який може автономно виправити 13-річну вразливість, також може бути спрямований на наступальні цілі.

Для команди Chrome розрахунок зрозумілий. 1072 помилки, виправлені у двох випусках, представляють реальні покращення безпеки, звернені до користувача, — уразливості, які інакше могли б існувати роками. Чи зможе решта індустрії програмного забезпечення відтворити конвеєр Google і чи зможуть зловмисники використовувати ті самі методи швидше, ніж захисники, залишається визначальним питанням ери безпеки ШІ.

---

Stay Ahead of AI

Get the latest AI news, analysis, and breakthroughs — all in one place.

Read more AI news →