返回

文章详情

谷歌如何利用人工智能代理在60天内发现并修复1,072个Chrome安全漏洞

ZDNet2026年8月3日 12:29

NurPhoto / 通过Getty Images供稿 关注ZDNET:将我们添加为谷歌的首选来源。ZDNET的关键要点:人工智能发现了一个人类反复忽视的十年旧Chrome漏洞。谷歌表示其人工智能工作流节省了数周的开发时间。为了保障数十亿用户的安全,Chrome可能需要每周修补两次。Chrome及其开源项目Chromium,从规模上来看,是全球最复杂的开源项目之一。全球浏览器市场份额约为73%,活跃的Chrome用户约有35亿。用这个数据来作比较,35亿的用户人数是美国整个人口(包括成年人和儿童)的10倍以上。我找不到一个关于整体成人人口的良好参考,所以我用数学计算。根据全球人口的数据和全球儿童数量,地球上的成年人数量略低于60亿。数学告诉我们,Chrome是我们地球上超过一半的人访问互联网的主要方式。同时:Claude AI共享了谷歌索引的聊天记录 - 查看您的对话是否被曝光。因此,对于Chrome的开发人员来说,风险非常高。仅仅让一个安全漏洞暴露在外,就会立即使一半的成年人的生命安全受到威胁。谷歌显然非常重视这一责任。上周,Chrome安全团队发布了一篇博文,详细说明了它如何使用人工智能来“改善漏洞发现、分类和修复”。同时:这个强大的Gemini设置让我的人工智能结果更加个性化和准确。范围、挑战、人工智能如何提供帮助,以及人工智能如何暴露出大量新的漏洞,这些都构成了一个值得深入分析的故事。谷歌将其发布称为“里程碑”,大约每月进行一次。下图开始于里程碑128,发布于2024年8月20日。在M145之前的每个里程碑中,谷歌大约修复了50个漏洞。然后M146跳到了约80个漏洞。M147修复了约130个漏洞。M148修复了约350个漏洞。图表显示了一个“曲棍球棒”式的增长曲线。图像:谷歌 每月发现并修复的漏洞数量翻了一番。然后,对于M149和M150,谷歌修复了1,072个漏洞,“超过了之前23个里程碑修复的安全漏洞总数之和。”……这意味着什么?这方面的后勤管理令人震惊。谷歌每月发布新的重大版本,可能对全球造成的干扰相当高。如果谷歌在修复漏洞的过程中引入了一个严重的漏洞,并在被发现之前部署它,可能会让一半所有在世成人的日子变得糟糕。对于M128中处理的每40或50个漏洞,谷歌都必须验证漏洞、修复漏洞、进行修复的质量保证以确保与数十亿网页和数十万个Chrome扩展插件不冲突、发布修复,并鼓励用户更新浏览器。同时:谷歌地球新增了Nano Banana,我立即将费城重新想象为僵尸和恶搞小丑。要在大约一个月内完成这一切,即使有像谷歌这样的大公司可以负责这一工作的开发者团队,仍然是一项庞大的任务。可以肯定的是,谷歌已经在管理这些早期发布时使用了人工智能工具。早在2023年,谷歌就利用人工智能来提高安全模糊测试的覆盖率(基本上是用大量意外的随机输入进行测试)。到2024年,也就是M128的时候,谷歌开始添加专业的人工智能工具来进行漏洞分析。2025年,该公司表示:“我们与DeepMind和Project Zero合作开发了Big Sleep,一个成功发现V8 JavaScript引擎和图形堆栈漏洞的人工智能漏洞发现代理。”然后,在2026年,谷歌通过基于Gemini的代理结构(与大型语言模型互动的框架)提升了其能力,旨在发现整个Chrome代码库中的漏洞。这不是一个线性的过程。并不仅仅是查看代码并意识到输入没有正确清理。相反,这更像是一场棋局,人工智能在数千步之前预测走法。它不仅在查看代码。它在预测场景。数以亿计的场景。这样做不一定能找到代码中的缺陷。代码可能是坚如磐石的。相反,它在寻找漏洞,这反映了可能导致安全失败的交互模式。其中一个例子是自2013年以来存在于Chrome中的一种名为sandbox escape的漏洞。如果被利用,这个漏洞会欺骗浏览器读取本地文件。这个缺陷在Chrome代码中存在了十多年,经过一轮又一轮的测试套件的考验。Gemini在2026年初发现了它。同时:如何尽可能保护您的人工智能对话的隐私。但事情是这样的。虽然每月发现和修复40或50个漏洞对于谷歌这样规模的团队是可以管理的,但在两个版本中修复1,072个漏洞简直是不可承受的。这有两个主要的影响。

赞助内容

NordVPN Next-gen Antivirus

本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。

请我喝杯咖啡