谷歌利用AIAgent发现并修复1072个Chrome安全漏洞

admin 2026-08-04 06:34:52 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 谷歌利用基于Gemini等模型的AIAgent框架,在Chrome安全生命周期中规模化发现并修复了1072个漏洞,包括一个潜伏13年的沙箱逃逸漏洞。该系统通过多Agent协作实现自动化漏洞分类、补丁生成与评审,每月为开发者节省数百小时。此外,集成DeepMind工具在5月阻止了20多个漏洞进入生产环境。谷歌计划通过每周两次安全更新和动态补丁技术缩短补丁空窗期,并持续强化内存安全。 综合评分: 82 文章分类: AI安全,漏洞分析,安全运营,安全开发,解决方案


cover_image

谷歌利用AI Agent发现并修复1072个Chrome安全漏洞

FreeBuf

2026年8月1日 18:00 上海

在小说阅读器读本章

去阅读

Part01

AI Agent规模化发现漏洞

谷歌正在扩大人工智能(AI)Agent在Chrome安全生命周期中的使用范围,用以识别源代码弱点、测试补丁,并加快向用户推送安全更新的速度。

Chrome安全团队表示,AI系统目前正在帮助发现更广泛Chromium代码库中的漏洞,而不再仅限于协助执行模糊测试(fuzzing)等有限任务。

该公司开发了一个基于Gemini及其他模型的Agent框架,配备了专用工具、内部知识库以及专为安全代码分析设计的防护机制(guardrails)。

一次AI辅助扫描发现了一个潜伏在代码库中长达13年以上的Chrome沙箱逃逸漏洞。该漏洞可能允许已被攻陷的渲染进程绕过沙箱限制,诱骗浏览器读取本地文件。

谷歌表示,其AI Agent在审查Chrome代码时会使用多种上下文来源,包括浏览器的Git历史、此前披露的CVE、安全文档以及特定组件的SECURITY.md文件。

这些信息有助于AI理解各个Chrome组件的信任边界、预期行为以及威胁模型。

Part02

自动化漏洞分类与修复

此外,该公司还引入了“评审”Agent(critic agent),用于独立审查报告的漏洞和拟议的修复方案。这一多Agent流程旨在降低误报率,并在开发人员评估结果之前提升修复建议的质量。

AI还被用于自动化漏洞分类(triage)。传统上,审核一份安全报告可能需要5到30分钟以上的时间。

Chrome的自动化流水线现在可以过滤掉重复和无效的报告,检查PoC,并在受影响的平台上复现漏洞。该系统还会分配严重性评级、添加相关元数据,并将漏洞分派给负责的开发人员或团队。

据谷歌称,这一自动化工作流程每月为开发人员节省数百小时。这些时间可以重新投入到更复杂的安全调查、缓解措施开发,以及对高影响发现的手动验证中。

在修复环节,AI修复Agent会生成多个候选补丁。随后,评审Agent会评估这些补丁的正确性、编码规范以及与Chromium约定的兼容性。

测试编写Agent还可以在Chrome支持的操作系统和配置上创建并验证回归测试。

Part03

加速补丁交付与强化内存安全

谷歌表示,来自DeepMind和Project Zero的工具(包括Big Sleep和CodeMender)已集成到Chrome的持续集成环境中。

这些系统持续运行,每24小时运行一次以响应代码变更。该公司报告称,仅在5月份,这些工具就阻止了20多个漏洞进入生产环境,其中包括一个严重级别(critical)问题。

该公司还在着手解决“补丁空窗期”(patch gap),即公开源代码修复与部署到用户之间的一段时间间隔。

谷歌计划转向每周发布两次安全更新,并正在研究动态补丁技术,该技术或将允许在不完全重启浏览器的情况下更新某些Chrome进程。

除了AI驱动的漏洞发现之外,Chrome还持续投入内存安全防护。具体措施包括强化C++防御、采用std::span、加强堆(heap)加固,以及在安全敏感组件中更多地使用Rust。

参考来源:

Google Uses AI Agents to Find and Fix 1,072 Chrome Security Vulnerabilities

Google Uses AI Agents to Find and Fix 1,072 Chrome Security Vulnerabilities

#

推荐阅读

#

电报讨论


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:FreeBuf 《谷歌利用AI Agent发现并修复1072个Chrome安全漏洞》

评论:0   参与:  0