Google доверила искусственному интеллекту поиск уязвимостей в Chrome и резко ускорила выпуск исправлений

Google доверила искусственному интеллекту поиск уязвимостей в Chrome и резко ускорила выпуск исправлений

изображение: grok

Google кардинально расширила участие искусственного интеллекта в защите браузера Chrome. ИИ теперь ищет уязвимости, сортирует отчёты исследователей, предлагает варианты исправлений, проверяет код и участвует в подготовке обновлений. За две последние версии браузера новый подход помог обнаружить свыше тысячи проблем безопасности и заметно сократить промежуток между находкой ошибки и выпуском патча.

Раньше первичная обработка одного сообщения об уязвимости у команды Chrome Security занимала от пяти до тридцати минут, а порой значительно больше. Практически весь объём этой работы ложился на плечи специалистов вручную. Сегодня существенная часть процесса автоматизирована. Система соединяет классические алгоритмы анализа и модели ИИ, что позволяет быстрее обрабатывать поступающие отчёты и одновременно повышать точность оценки серьёзности каждой находки.

Центральная роль в обновлённой системе отведена платформе на базе Gemini. За 2026 год Google серьёзно расширила её возможности. Модель самостоятельно анализирует огромную кодовую базу Chrome и пытается обнаружить потенциальные бреши раньше злоумышленников. Один из показательных результатов — находка уязвимости, остававшейся незамеченной более 13 лет. Ошибка позволяла процессу, отвечающему за обработку веб-страниц внутри песочницы браузера, потенциально получить доступ к локальным файлам компьютера. За прошедшие годы код проверяли многократно, но проблему удалось выявить только после подключения новых ИИ-инструментов.

Интересно, что для более качественного анализа Google задействует сразу несколько моделей искусственного интеллекта — вместе работают и собственные разработки компании, и модели с открытыми весами.

Инженеры создали специальную базу знаний, сформированную из истории изменений Chrome и ранее опубликованных записей о найденных уязвимостях. Модели опираются не только на общее обучение, но и на многолетний опыт развития проекта. Отдельный ИИ-агент занимается исключительно анализом файлов SECURITY.md, где разработчики описывают границы доверия между компонентами программы и особенности архитектуры защиты. Автоматические проверки запускаются несколько раз подряд, поскольку ответы моделей могут отличаться при каждом новом анализе одного и того же участка кода.

Работа искусственного интеллекта не заканчивается обнаружением проблемы. Найдя ошибку, система:

  • предлагает варианты исправления кода;
  • анализирует подготовленные изменения и формирует тесты для проверки результата;
  • передаёт материалы инженерам для окончательной верификации.

Статистика новой модели работы впечатляет. Только в Chrome 149 и Chrome 150 были устранены 1072 уязвимости — больше, чем суммарно за 23 предыдущих стабильных выпуска браузера. В компании отметили, что резкий рост числа найденных ошибок не означает ухудшения защищённости Chrome. Причина — эффективные инструменты поиска, способные находить проблемы, которые раньше могли годами оставаться незамеченными. Для российских пользователей Chrome остаётся одним из самых распространённых браузеров, поэтому любые скрытые уязвимости в нём напрямую влияют на безопасность миллионов устройств в стране.

Отдельное направление работы связано с сокращением так называемого «окна исправления». Так специалисты называют промежуток между публикацией исправленного исходного кода и моментом установки обновления на устройства пользователей. В эти дни злоумышленники разбирают опубликованные изменения, восстанавливают суть уязвимости и создают эксплойты быстрее, чем большинство пользователей успевает обновиться.

Отмечается, что искусственный интеллект ускоряет работу не только защитников, но и атакующих — поэтому скорость доставки обновлений становится одним из решающих факторов защиты пользователей.

Google начала тестировать выпуск двух обновлений безопасности в неделю вместо привычного еженедельного графика. Инженеры одновременно разрабатывают механизм динамического обновления Chrome, позволяющий заменять отдельные компоненты браузера без полного перезапуска программы. Рассматривается вариант автоматического перезапуска в тот момент, когда вероятность помешать работе пользователя минимальна.

Интерес внешних исследователей к Chrome тоже вырос. Уже к марту 2026 года Google получила больше внешних сообщений об уязвимостях, чем за весь предшествующий год. Компания пересмотрела условия программы вознаграждений за найденные ошибки и стимулирует специалистов искать проблемы, которые внутренние автоматизированные системы обнаруживают хуже всего.

Одновременно идёт масштабная модернизация самого браузера. Google избавляется от целых категорий ошибок, связанных с управлением памятью. Расширяется использование технологии MiraclePtr, предотвращающей опасные обращения к памяти, а новые компоненты Chrome всё активнее пишутся на языке Rust с акцентом на безопасную работу с памятью. Искусственный интеллект проверяет практически каждое изменение кода до его объединения с основной веткой проекта. Такая проверка выявляет ситуации, когда небольшая правка в одном месте создаёт новую уязвимость в другом компоненте.

Chrome использует свыше 2300 сторонних компонентов, поэтому Google переводит их на автоматизированную систему обновления. Развитие безопасного open source-программного обеспечения компания финансирует отдельно — на поддержку проекта Alpha-Omega выделено 12,5 млн долларов. Для российской аудитории эта работа тоже имеет прямое значение, так как большинство пользователей внутри страны получают обновления Chrome по тем же каналам, что и остальной мир.

Основные направления защитной стратегии Google:

  • поиск уязвимостей моделями ИИ на всей кодовой базе Chrome;
  • ускоренный выпуск исправлений и сокращение «окна атаки»;
  • переход к безопасным языкам и технологиям памяти внутри самого браузера.

По нашему мнению, кейс Google демонстрирует смену эпох в защите массового программного обеспечения. Одна корпорация фактически задаёт стандарт того, как большие компании будут работать с уязвимостями в ближайшие годы. При этом ускорение обеих сторон конфликта — защитников и атакующих — создаёт новую реальность, где скорость реакции становится не менее ценной, чем сама архитектура безопасности. Отдельного внимания заслуживает готовность Google открыто показывать статистику, включая неудобные цифры о десятилетиями невидимых ошибках.

Российским пользователям, специалистам по ИБ и корпоративным администраторам стоит внимательно следить за такими практиками — они постепенно определяют глобальные правила игры, к которым придётся адаптироваться и локальным вендорам браузеров. Ситуация показывает, что без собственного зрелого ИИ-инструментария в кибербезопасности догонять конкурентов будет всё сложнее.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: