Gemini 特工从 Chrome 代码中挖掘出了一个存在了 13 年的沙盒逃生程序。
谷歌周四宣布,其人工智能工具帮助修复了6月份发布的两个Chrome版本中的1072个安全漏洞。这比之前23个版本Chrome浏览器漏洞的总和还要多。.
其中一款工具还发现了一个沙箱漏洞,该漏洞已在代码中隐藏了 13 年之久。.
谷歌的人工智能发现了一个自 2013 年以来一直隐藏的 Chrome 沙盒漏洞。
这1072个修复中包含了上个月发布的Chrome 149和Chrome 150。谷歌在过去两年发布的23个稳定版本中总共修复了1036个问题。.
Chrome 工程总监 Doug Turner 表示,大型语言模型“从根本上改变了网络安全的经济格局,将漏洞发现转变为自动化、工业级规模的操作”。他还说,像 Gemini 这样的模型使团队能够“先发制人”地修复漏洞,抢在攻击者之前。.
该公司 表示 ,“发现并修复的漏洞数量增加并不意味着失败”。
2026年初,谷歌开发了一款名为Gemini的代理工具,用于扫描更广泛的Chrome代码库。该系统发现了一个存在于代码中超过13年的沙箱逃逸漏洞。谷歌表示,如果不修复该漏洞,受感染的渲染进程可能诱使浏览器读取本地文件。.
多年来,谷歌一直在对其自身的安全工作进行 LLM 测试,从 2023 年的模糊测试覆盖率开始,然后在 2024 年与 Project Zero 合作推出了 Naptime 工具。DeepMind 和 Project Zero 于 2025 年推出了 Big Sleep 发现 代理,发现了 V8 JavaScript 引擎和图形堆栈中的漏洞。
2026 年的框架增加了可互操作的开源和专有模型、基于 Chrome 的 Git 历史记录和以前的 CVE 构建的知识库,以及一个“批评家”代理,该代理扫描开发者编写的 SECURITY.md 文件以了解信任边界的位置。.
机器现在可以对 Chrome 漏洞进行分类和修复。
谷歌还在训练人工智能来验证、分类和修复收到的报告。过去,处理一份安全报告需要人工花费五到三十分钟以上的时间。现在,一套结合规则和模型的混合流程可以过滤掉垃圾邮件和重复报告,在受影响的操作系统和 Chrome 版本上重现漏洞,添加漏洞严重程度和引入时间等元数据,并将报告发送给负责人。.
谷歌 估计,这项改变每月可为开发人员节省数百小时的工作时间。
它运行一个修复代理进行修复,该代理会提出几个候选补丁;还有一个审查代理,该代理会选择tron候选补丁,如此循环往复,就像代码审查一样,直到更改能够编译并符合 Chromium 风格规范。此外,系统还会在工程师签字确认之前编写测试用例。.
这些模型读取的是锁定机器上的源代码,这些机器没有一般的互联网访问权限,运行在允许列表的网络拦截之后,并且不允许触及指定源目录之外的文件。.
谷歌正致力于缩短“补丁空档期”,即从公开源代码中出现修复程序到用户实际应用该修复程序之间的时间。攻击者可以利用这段时间研究补丁并开发漏洞利用程序。谷歌正在试行每周发布两个安全补丁,并正在开发动态补丁功能,该功能允许在无需完全重启的情况下更新 Chrome 的部分组件。.
此次激增也改变了谷歌的漏洞赏金计划。外部提交的漏洞数量增长如此之快,以至于到 3 月份,该公司收到的报告数量就超过了 2025 年全年的总和,这促使谷歌修改了 Chrome 漏洞奖励计划,以引导研究人员关注其工具不太可能发现的漏洞。.
从长远来看,谷歌正在扩展其 MiraclePtr 内存安全工具,将新组件转换为 Rust,并向 Alpha-Omega 开源安全项目捐赠 1250 万美元。.
微软最近在“周二补丁日”修复了创纪录的 570 个漏洞,其中提到了人工智能,但苹果公司在 2026 年的独立dent 数量为 482 个,与微软的情况并不相同。.
如果你正在阅读这篇文章,你已经领先一步了。 订阅我们的新闻简报,继续保持领先优势。









