靠AI找漏洞:Chrome两个月修了1072个Bug,补丁频率翻倍

谷歌 Chrome 浏览器刚刚交出了一份令人咋舌的安全成绩单——仅 2026 年 6 月的两个大版本(Chrome 149 和 Chrome 150),就修复了 1072 个安全漏洞。这个数字超过了此前 23 个大版本修复量的总和。

推动这一变化的不是突然涌入的大量人工报告,而是谷歌内部 AI 工具在漏洞发现领域的规模化应用。

从六年一周到一周两次

回顾 Chrome 的安全更新历史,节奏一直在加快。

十年前,Chrome 率先引入自动更新机制时,每六周发布一次安全补丁的做法还颇具争议。如今这已成为主流软件的标配。但进入 2026 年后,连这个频率也跟不上了。

Chrome 安全团队负责人帕丽萨·塔布里兹(Parisa Tabriz)在接受 Wired 采访时表示,谷歌至少从 2012 年起就开始在安全领域使用机器学习(当时还不叫”AI”),主要用于自动化模糊测试和漏洞发现。”但今年真的很不一样,”她说,”无论对攻方还是防方来说,这都是一个拐点。”

工程总监道格·特纳(Doug Turner)透露,由于漏洞修复数量激增,Chrome 团队目前正在试点每周发布两次安全更新的新节奏。”我们走到这一步是因为漏洞修复实在太多了,每周两次是目前最合理的方案,”特纳说,”这是否会永远持续?谁也不知道。”

AI 如何改变了漏洞发现

谷歌在 7 月 30 日发布的白皮书中详细介绍了这套 AI 驱动的安全系统:

发现端:团队利用 Gemini 等大语言模型构建了代理覆盖系统,能够理解 Chromium 代码库中每一行代码的历史变更原因、每一个已知 CVE(通用漏洞披露)的细节。这让 AI 工具可以精准定位潜在弱点——包括那些已经不再活跃开发的功能(比如打印模块),这些区域通常不再吸引人类安全研究者的目光。

一个典型案例是:AI 系统在 Chromium 代码库中发现了一个潜伏了 13 年的沙箱逃逸漏洞。攻击者可利用该漏洞绕过沙箱机制读取用户本地文件。这种”沉睡”多年的老漏洞,靠传统人工审计很难被发现。

排序与验证端:AI 发现漏洞后会立即介入优先级排序——过滤重复或描述不清的报告、自动生成概念验证代码并在多个操作系统上复现问题、评估严重程度并分配给对应的开发人员。这套自动化流程每月为开发者节省数百小时。

修复端:系统采用”修复代理”生成多个候选补丁,再由”批评代理”从中筛选最优方案。整个流水线已在最近的版本中大规模运转。

不只是 Chrome 的问题

Chrome 并非唯一一家因 AI 而大幅提升漏洞修复数量的公司。

微软在本月早些时候宣布,在例行的”补丁星期二”更新中一次性修复了创纪录的 570 个安全漏洞,微软同样将数量激增归因于内部 AI 工具的使用。独立统计显示,苹果 2026 年至今已修复约 482 个产品漏洞,尚未呈现同样的指数级增长。

网络安全行业此前已多次警告:AI 将以越来越快的速度发现海量软件漏洞,数量甚至可能呈指数增长。面对同样使用 AI 的恶意黑客,防御方也必须依靠 AI 来跑在对手前面。

补丁疲劳与新平衡

更频繁的补丁意味着用户需要更频繁地重启浏览器。为了缓解这个问题,谷歌正在探索多项技术:

  • 缩短主版本周期:从传统的 4 周缩短至 2 周
  • macOS “零窗口重启”:Chrome 150 引入了新机制——当用户关闭窗口但未退出应用时(macOS 应用在此状态下仍在后台运行),Chrome 利用这段时间自动完成更新安装
  • 动态补丁技术:正在研发中的底层改进,目标是让补丁在浏览器运行时直接安装,无需任何形式的重启

塔布里兹认为,当前的高频修补是一个”近期的峰值”,行业最终会达到一个新的平衡点。”对于像 Chrome 这样成熟稳定的产品,一旦 AI 能发现的漏洞大部分被修复完毕,新发现的数量应该会出现下降,”她解释说,”因为 AI 模型可以被训练成对软件项目的演化历史有百科全书般的理解。”

但她同时强调:”我不会假设一切都会自动变好。安全不会免费到来。”

对开发者的启示

Chrome 的经验对整个软件行业具有参考意义。当 AI 将漏洞发现从”手工作业”变成”工业化流水线”后,安全团队的工作重心将从”找漏洞”转向”管理漏洞修复节奏”和”构建纵深防御”。

谷歌也在同步推进结构性安全改进——将部分 C++ 代码用内存安全的 Rust 语言重写,从架构层面消除整类常见漏洞。这种”发现+根治”双管齐下的策略,可能是 AI 时代软件安全的标准答案。

来源:Wired,原文链接 https://www.wired.com/story/chrome-needs-twice-a-week-patching-thanks-to-ai-bug-hunting-for-now/


发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注