Недавно Google использовал агентскую структуру на основе искусственного интеллекта для выявления и устранения 1072 уязвимостей безопасности в браузере Chrome за 60-дневный период. Этот сдвиг представляет собой значительный шаг в сторону автоматизированной и крупномасштабной безопасности программного обеспечения в одном из наиболее широко используемых в мире приложений.
Масштаб автоматизированной безопасности
Задача обеспечения безопасности Google Chrome является колоссальной, учитывая его 73% долю мирового рынка и 3,5 миллиарда активных пользователей. Исторически сложилось так, что Google выпускала обновления безопасности ежемесячно, обычно устраняя от 40 до 50 уязвимостей за цикл. Однако недавнее появление агентурной системы на базе Близнецов фундаментально изменило эту траекторию. На этапах 149 и 150 компания успешно устранила 1072 уязвимости — объем, превышающий общее количество недостатков безопасности, исправленных на предыдущих 23 этапах вместе взятых. Этот огромный всплеск возможностей восстановления – это не просто постепенное улучшение; это означает переход от обнаружения ошибок, ориентированных на человека, к высокоскоростному машинному подходу, необходимому для поддержания целостности приложения, которое служит основным шлюзом в Интернет для более чем половины взрослого населения мира.
От фаззинга к агентскому открытию
Стратегия безопасности Google существенно изменилась за последние три года. Раньше компания использовала ИИ для фаззинга — метода тестирования программного обеспечения с огромным количеством случайных входных данных — теперь она перешла к сложным агентным рабочим процессам. К 2025 году сотрудничество между командой Chrome, Project Zero и DeepMind привело к появлению «Big Sleep», искусственного интеллекта, специально разработанного для обнаружения уязвимостей в движке JavaScript V8 и графическом стеке. К 2026 году это переросло в комплексную агентурную систему на базе Близнецов. В отличие от простого сопоставления с образцом, эта система моделирует сложные сценарии и прогнозирует потенциальные сбои в системе безопасности на тысячи ходов вперед, подобно гроссмейстеру, анализирующему шахматную партию. Эта возможность привела к обнаружению давней уязвимости для выхода из песочницы, которая более десяти лет ускользала от человеческого обнаружения и стандартных наборов тестов, что иллюстрирует глубокую глубину современного анализа ИИ.
Оптимизация процесса сортировки
Помимо обнаружения, Google пересмотрела свои внутренние операции по сортировке, чтобы справиться с огромным объемом потенциальных проблем. Компания внедрила четырехэтапный конвейер искусственного интеллекта, предназначенный для устранения административной нагрузки на следователей. На этапе 1 ИИ отфильтровывает «шум», например повторяющиеся отчеты или проблемы, не связанные с безопасностью. На втором этапе ИИ воссоздает ошибки в специализированных виртуальных средах и документирует их с помощью необходимых трассировок стека. На этапе 3 система обогащает отчеты метаданными (по сути, создавая всеобъемлющее досье) перед этапом 4, где она определяет наиболее подходящего человека-эксперта, который возьмет на себя ответственность за решение. По оценкам Google, этот рабочий процесс экономит сотни часов времени разработчиков в месяц, позволяя инженерам-человекам сосредоточиться на сложных исследованиях, а не на повторяющихся административных задачах.
Многоагентный рабочий процесс исправления
Чтобы поддерживать темпы разработки современного программного обеспечения, Google внедрила мультиагентную систему специально для процесса установки исправлений. Как только уязвимость обнаружена, «агент по исправлению» предлагает различные возможные исправления. Затем вторичный «агент-критик» оценивает эти решения, проверяя их на качество кода, соответствие рекомендациям по стилю и функциональную целостность. Этот процесс повторяет традиционный цикл рецензирования, но происходит со значительно более высокой скоростью. Наконец, армия агентов по написанию тестов создает и выполняет проверочные тесты на всех платформах, поддерживаемых Chrome. Автоматически проходя эти этапы, система выявляет и исправляет потенциальные конфликты или ошибки еще до того, как разработчик-человек проверит код. Google утверждает, что этот интегрированный процесс успешно сэкономил недели труда разработчиков, изменив способность компании реагировать на угрозы безопасности в режиме реального времени.
⚖ The Balanced View
Supporting view
Google сообщает, что новый конвейер сортировки и исправления на основе искусственного интеллекта экономит сотни часов времени разработчиков в месяц, одновременно позволяя быстро исправлять тысячи ошибок.
Concerns & criticism
Огромная скорость исправлений, управляемых ИИ, создает риски, в частности, возможность того, что ИИ «галлюцинирует» исправление, которое будет развернуто среди миллиардов пользователей, или опасения, что злоумышленники используют аналогичные инструменты ИИ для обнаружения и использования уязвимостей до того, как они будут исправлены.
→What's next
Google сталкивается с постоянной проблемой поддержания стабильности браузера и одновременного реагирования на быстро меняющийся ландшафт угроз. Компания, скорее всего, продолжит совершенствовать свою мультиагентную систему, чтобы сбалансировать скорость установки исправлений с необходимостью тщательной проверки каждого исправления на основе миллиардов существующих веб-взаимодействий.