文章总结: 谷歌利用基于Gemini等模型的AIAgent框架,在Chrome安全生命周期中规模化发现并修复了1072个漏洞,包括一个潜伏13年的沙箱逃逸漏洞。该系统通过多Agent协作实现自动化漏洞分类、补丁生成与评审,每月为开发者节省数百小时。此外,集成DeepMind工具在5月阻止了20多个漏洞进入生产环境。谷歌计划通过每周两次安全更新和动态补丁技术缩短补丁空窗期,并持续强化内存安全。 综合评分: 82 文章分类: AI安全,漏洞分析,安全运营,安全开发,解决方案
谷歌利用AI Agent发现并修复1072个Chrome安全漏洞
FreeBuf
2026年8月1日 18:00 上海
在小说阅读器读本章
去阅读
Part01
AI Agent规模化发现漏洞
谷歌正在扩大人工智能(AI)Agent在Chrome安全生命周期中的使用范围,用以识别源代码弱点、测试补丁,并加快向用户推送安全更新的速度。
Chrome安全团队表示,AI系统目前正在帮助发现更广泛Chromium代码库中的漏洞,而不再仅限于协助执行模糊测试(fuzzing)等有限任务。
该公司开发了一个基于Gemini及其他模型的Agent框架,配备了专用工具、内部知识库以及专为安全代码分析设计的防护机制(guardrails)。
一次AI辅助扫描发现了一个潜伏在代码库中长达13年以上的Chrome沙箱逃逸漏洞。该漏洞可能允许已被攻陷的渲染进程绕过沙箱限制,诱骗浏览器读取本地文件。
谷歌表示,其AI Agent在审查Chrome代码时会使用多种上下文来源,包括浏览器的Git历史、此前披露的CVE、安全文档以及特定组件的SECURITY.md文件。
这些信息有助于AI理解各个Chrome组件的信任边界、预期行为以及威胁模型。
Part02
自动化漏洞分类与修复
此外,该公司还引入了“评审”Agent(critic agent),用于独立审查报告的漏洞和拟议的修复方案。这一多Agent流程旨在降低误报率,并在开发人员评估结果之前提升修复建议的质量。
AI还被用于自动化漏洞分类(triage)。传统上,审核一份安全报告可能需要5到30分钟以上的时间。
Chrome的自动化流水线现在可以过滤掉重复和无效的报告,检查PoC,并在受影响的平台上复现漏洞。该系统还会分配严重性评级、添加相关元数据,并将漏洞分派给负责的开发人员或团队。
据谷歌称,这一自动化工作流程每月为开发人员节省数百小时。这些时间可以重新投入到更复杂的安全调查、缓解措施开发,以及对高影响发现的手动验证中。
在修复环节,AI修复Agent会生成多个候选补丁。随后,评审Agent会评估这些补丁的正确性、编码规范以及与Chromium约定的兼容性。
测试编写Agent还可以在Chrome支持的操作系统和配置上创建并验证回归测试。
Part03
加速补丁交付与强化内存安全
谷歌表示,来自DeepMind和Project Zero的工具(包括Big Sleep和CodeMender)已集成到Chrome的持续集成环境中。
这些系统持续运行,每24小时运行一次以响应代码变更。该公司报告称,仅在5月份,这些工具就阻止了20多个漏洞进入生产环境,其中包括一个严重级别(critical)问题。
该公司还在着手解决“补丁空窗期”(patch gap),即公开源代码修复与部署到用户之间的一段时间间隔。
谷歌计划转向每周发布两次安全更新,并正在研究动态补丁技术,该技术或将允许在不完全重启浏览器的情况下更新某些Chrome进程。
除了AI驱动的漏洞发现之外,Chrome还持续投入内存安全防护。具体措施包括强化C++防御、采用std::span、加强堆(heap)加固,以及在安全敏感组件中更多地使用Rust。
参考来源:
Google Uses AI Agents to Find and Fix 1,072 Chrome Security Vulnerabilities
Google Uses AI Agents to Find and Fix 1,072 Chrome Security Vulnerabilities
#
推荐阅读
#
电报讨论
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:FreeBuf 《谷歌利用AI Agent发现并修复1072个Chrome安全漏洞》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。






![[ZJCTF2019]NiZhuanSiWei](/images/random/titlepic/11.jpg)


评论