ジェミニのエージェントが、Chromeのコードから13年前のサンドボックス脱出法を発見
Googleは木曜日、6月にリリースしたChromeの2つのバージョンにおいて、同社のAIツールが1,072件のセキュリティバグの修正に役立ったと発表した。これは、過去23回のブラウザリリースで修正されたバグの総数を上回る。.
それらのツールの1つは、13年以上もコードの中に潜んでいたサンドボックスの脆弱性も発見した。.
GoogleのAIが、2013年から隠されていたChromeのサンドボックスのバグを発見した。
1,072件の修正には、先月リリースされたChrome 149とChrome 150も含まれています。Googleが過去2年間にリリースした23の安定版には、合計1,036件の修正が含まれていました。.
Chromeのエンジニアリングディレクターであるダグ・ターナー氏は、「大規模言語モデルはサイバーセキュリティの経済性を根本的に変え、脆弱性の発見を自動化された産業規模のオペレーションへと変貌させた」と述べた。Geminiのようなモデルによって、チームは脆弱性を「先回りして」修正し、攻撃者の一歩先を行くことができる、と同氏は付け加えた。.
同社は「発見され修正されたバグの増加は、失敗の兆候ではない」と述べた。
2026年初頭、GoogleはChromeのコードベース全体を調査するためにGeminiエージェントハーネスを構築した。このシステムは、13年以上もコード内に存在していたサンドボックスからの脱出脆弱性を発見した。Googleによると、この脆弱性が修正されない場合、侵害されたレンダリングプロセスがブラウザをだましてローカルファイルを読み取らせることが可能になるという。.
Googleは長年にわたり、自社のセキュリティ対策に対してLLM(論理レベル測定)を実施しており、2023年にはファジングによるカバレッジ検証から始まり、2024年にはProject Zeroと共同でNaptimeツールを開発しました。DeepMindとProject Zeroは、2025年にBig Sleepディスカバリー エージェント、V8 JavaScriptエンジンとグラフィックススタックのバグを発見しました。
2026年のハーネスでは、相互運用可能なオープンウェイトモデルとプロプライエタリモデル、ChromeのGit履歴と過去のCVEから構築された知識ベース、そして開発者が作成したSECURITY.mdファイルをスキャンして信頼境界の位置を学習する「批評家」エージェントが追加されました。.
機械がChromeのバグをトリアージして修正するようになった
Googleは、寄せられる報告を検証、分類、修復するためのAIのトレーニングも行っています。以前は、1件のセキュリティ報告のトリアージに5分から30分以上もの人間の手が必要でした。現在では、ルールとモデルを組み合わせたハイブリッドなパイプラインによって、スパムや重複が除外され、影響を受けるオペレーティングシステムとChromeのバージョンでバグが再現され、深刻度やバグが発生した日時などのメタデータが付加され、担当者にルーティングされます。.
Googleは、 この変更によって開発者の作業時間が毎月数百時間削減されると推定している。
このシステムは、修正のための修正エージェントを実行し、複数の候補パッチを提案します。さらに、最もtron候補を選択する批評エージェントも実行し、コードレビューのように変更がコンパイルされ、Chromiumのスタイルルールを満たすまでループを繰り返します。また、エンジニアが承認する前にテストを作成します。.
これらのモデルは、インターネットへの一般的なアクセスが遮断されたロックダウンされたマシン上でソースコードを読み込み、許可リストに登録されたネットワーク傍受の背後で実行され、指定されたソースディレクトリ以外のファイルにアクセスすることは許可されていません。.
Googleは、「パッチギャップ」、つまり修正プログラムが公開されたソースコードからユーザーが実際に適用するまでの時間を短縮しようと取り組んでいます。攻撃者はこの時間を利用してパッチを研究し、脆弱性を悪用する攻撃手法を開発します。Googleは週に2回のセキュリティリリースを試験的に実施しており、Chromeを完全に再起動することなく一部の機能を更新できる動的パッチ機能の開発にも取り組んでいます。.
この急増は、Googleのバグ報奨金制度にも変化をもたらした。外部からの報告が急速に増加したため、3月までに同社が受け取った報告数は2025年全体の報告数を上回り、GoogleはChrome脆弱性報奨金プログラムを刷新し、自社ツールでは発見しにくいバグに研究者を誘導するようになった。.
長期的な計画として、Googleはメモリ安全性ツールであるMiraclePtrを拡張し、新しいコンポーネントをRustに移行し、オープンソースのセキュリティプロジェクトであるAlpha-Omegaに1250万ドルを寄付する予定です。.
マイクロソフトは先日、過去最多となる570件の脆弱性を修正するパッチチューズデーを実施し、その中でAIについても言及したが、アップルは2026年に482件の修正を行うとdent に集計しており、マイクロソフトと同じようなペースではない。.
この記事を読んでいるあなたは、既に一歩先を行っています。 ニュースレターを購読して、その優位性を維持しましょう。











コメント (0)
$ボタンをクリックし、シンボルを入力して、株式、ETF、またはその他のティッカーシンボルをリンクします。