Centrum TechVault

Google Deploys Gemini-Based AI Agents to Patch Over 1,000 Chrome Vulnerabilities

By Personel TechVaultHub

Niedawno firma Google wykorzystała platformę agentyczną opartą na sztucznej inteligencji do zidentyfikowania i naprawienia 1072 luk w zabezpieczeniach przeglądarki Chrome w ciągu 60 dni. Ta zmiana stanowi znaczący krok w kierunku zautomatyzowanych zabezpieczeń oprogramowania na dużą skalę w jednej z najczęściej używanych aplikacji na świecie.

Całkowita liczba naprawionych błędów
1072 luki w zabezpieczeniach
Ramy czasowe
60 dni (kamienie milowe 149 i 150)
Kluczowa technologia
Uprząż agenta oparta na Bliźniętach
Historyczne osiągnięcie
Odkryto lukę ucieczki w piaskownicy aktywną od 2013 roku
Weryfikacja
Raport z jednego źródła – jeszcze niepotwierdzony niezależnie
Advertisement
1

Skala zautomatyzowanego bezpieczeństwa

Wyzwanie polegające na zabezpieczeniu przeglądarki Google Chrome jest monumentalne, biorąc pod uwagę jej 73% udział w rynku światowym i 3,5 miliarda aktywnych użytkowników. Historycznie rzecz biorąc, Google zarządzało wydaniami zabezpieczeń w miesięcznych kluczowych etapach, zazwyczaj usuwając od 40 do 50 luk w zabezpieczeniach na cykl. Jednak niedawne wprowadzenie uprzęży agentów opartej na Bliźniętach zasadniczo zmieniło tę trajektorię. W etapach 149 i 150 firmie udało się załatać 1072 luki w zabezpieczeniach, co stanowi liczbę przekraczającą łączną liczbę luk w zabezpieczeniach naprawionych w ramach poprzednich 23 kluczowych etapów. Ten ogromny wzrost zdolności zaradczych to nie tylko stopniowa poprawa; oznacza to przejście od wykrywania błędów skupionego na człowieku do podejścia opartego na maszynach o dużej szybkości, niezbędnego do utrzymania integralności aplikacji, która służy jako główna brama do Internetu dla ponad połowy dorosłej populacji świata.

2

Od Fuzzingu do Agentic Discovery

Strategia bezpieczeństwa Google znacznie ewoluowała w ciągu ostatnich trzech lat. Choć wcześniej firma wykorzystywała sztuczną inteligencję do fuzzingu – metody testowania oprogramowania z ogromnymi ilościami losowych danych wejściowych – teraz przeszła w stronę wyrafinowanych, agentycznych przepływów pracy. Do 2025 roku współpraca między zespołem Chrome, Project Zero i DeepMind zaowocowała „Big Sleep” – sztuczną inteligencją zaprojektowaną specjalnie do wykrywania luk w zabezpieczeniach silnika JavaScript V8 i stosu graficznego. Do 2026 r. rozwinęło się to w kompleksową uprząż agentów opartą na Gemini. W przeciwieństwie do prostego dopasowywania wzorców, system ten symuluje złożone scenariusze i przewiduje potencjalne awarie bezpieczeństwa na tysiące ruchów do przodu, podobnie jak arcymistrz analizujący partię szachów. Ta funkcja doprowadziła do odkrycia utrzymującej się od dawna luki w zabezpieczeniach piaskownicy, która przez ponad dekadę umykała wykryciu przez ludzi i standardowym zestawom testów, co ilustruje głęboką głębokość obecnej analizy sztucznej inteligencji.

3

Usprawnienie procesu segregacji

Oprócz wykrywania, Google zmodernizował swoje wewnętrzne operacje selekcji, aby poradzić sobie z ogromną liczbą potencjalnych problemów. Firma wdrożyła czteroetapowy proces sztucznej inteligencji mający na celu wyeliminowanie obciążeń administracyjnych dla badaczy prowadzonych przez ludzi. Na etapie 1 sztuczna inteligencja odfiltrowuje „szumy”, takie jak zduplikowane raporty lub problemy niezwiązane z bezpieczeństwem. Etap 2 polega na odtwarzaniu błędów przez sztuczną inteligencję w wyspecjalizowanych środowiskach wirtualnych i dokumentowaniu ich za pomocą niezbędnych śladów stosu. Na etapie 3 system wzbogaca raporty o metadane, tworząc w zasadzie kompleksowe akta sprawy, przed Etapem 4, podczas którego identyfikuje najodpowiedniejszego eksperta, który przejmie odpowiedzialność za rozwiązanie. Google szacuje, że ten przepływ pracy pozwala zaoszczędzić setki godzin czasu programistów miesięcznie, umożliwiając inżynierom skupienie się na złożonym badaniu, a nie na powtarzalnych zadaniach administracyjnych.

4

Proces naprawiania wielu agentów

Aby utrzymać tempo rozwoju nowoczesnego oprogramowania, Google wdrożyło system wieloagentowy specjalnie do procesu łatania. Po zidentyfikowaniu luki „agent naprawczy” proponuje różne potencjalne poprawki. Następnie dodatkowy „agent krytyczny” ocenia te rozwiązania, sprawdzając je pod kątem jakości kodu, zgodności z wytycznymi dotyczącymi stylu i integralności funkcjonalnej. Proces ten odzwierciedla tradycyjny cykl recenzji naukowych, ale przebiega ze znacznie większą szybkością. Wreszcie armia agentów piszących testy konstruuje i wykonuje testy weryfikacyjne na wszystkich platformach obsługiwanych przez Chrome. Wykonując automatyczną iterację przez te etapy, system identyfikuje i koryguje potencjalne konflikty lub błędy, zanim programista sprawdzi kod. Google twierdzi, że ten zintegrowany proces pozwolił zaoszczędzić tygodnie pracy programistów, zmieniając zdolność firmy do reagowania na zagrożenia bezpieczeństwa w czasie rzeczywistym.

Advertisement

The Balanced View

Supporting view

Google informuje, że nowy proces selekcji i naprawiania oparty na sztucznej inteligencji pozwala miesięcznie zaoszczędzić setki godzin czasu programistów, umożliwiając jednocześnie szybkie naprawianie tysięcy błędów.

Concerns & criticism

Sama prędkość łatania opartego na sztucznej inteligencji stwarza ryzyko, w szczególności możliwość „halucynacji” przez sztuczną inteligencję poprawki wdrażanej dla miliardów użytkowników lub obawę, że przeciwnicy używają podobnych narzędzi sztucznej inteligencji do wykrywania i wykorzystywania luk w zabezpieczeniach, zanim zostaną one załatane.

What's next

Google stoi przed ciągłym wyzwaniem utrzymania stabilności przeglądarki podczas poruszania się w szybko zmieniającym się krajobrazie zagrożeń. Firma prawdopodobnie będzie w dalszym ciągu udoskonalać swój system wieloagentowy, aby zrównoważyć szybkość instalowania poprawek z koniecznością dokładnego sprawdzenia każdej poprawki pod kątem miliardów istniejących interakcji w Internecie.

📄 Sources

Frequently Asked Questions

#artificial-intelligence#cybersecurity#google-chrome#gemini-ai#software-vulnerabilities#automated-patching#project-zero
Advertisement