Google разшири използването на изкуствен интелект (ИИ) в работния процес за сигурност на Chrome, използвайки го за откриване на уязвимости, класифициране на доклади за грешки, генериране на корекции за сигурност и преглед на код, за да съкрати времето между откриването на софтуерни дефекти и предоставянето на актуализации за сигурност.

„Исторически погледнато, класифицирането на един доклад за сигурност отнемаше от 5 до 30 или повече минути и разчиташе предимно на човешка експертиза. Все повече насочваме нашия процес на класифициране към автоматизиран подход, който съчетава системи, базирани на правила, с ИИ, за да увеличим производителността и точността“, обясни екипът по сигурността на Chrome.

Откриване на уязвимости с помощта на ИИ

Google използва ИИ в подкрепа на сигурността на Chrome от няколко години. През 2026 г. компанията разшири тези усилия със система, базирана на Gemini, която търси уязвимости в кодовата база на Chrome. Едно от забележителните открития беше уязвимост за бягство от изолирана среда (пясъчник), която е останала в кода повече от 13 години. Според Google тази слабост е можела да позволи на компрометиран процес за визуализация (renderer) да получи достъп до локални файлове.

Оттогава Google добави поддръжка за съвместна работа на модели с отворени тегла и патентовани модели и изгради база от знания от Git историята на Chrome и по-рано разкрити CVE, позволявайки на моделите да разсъждават отвъд информацията, налична по време на тяхното обучение.

Отделен агент „критик“ преглежда файловете SECURITY.md, които разработчиците използват за документиране на границите на доверие в своя код, докато сканирането за уязвимости се изпълнява многократно, тъй като резултатите от ИИ моделите могат да варират между отделните стартирания.

„Изградихме всичко това с мисъл за безопасността и въведохме предпазни мерки за ограничаване на риска от неочаквано поведение на ИИ.“

ИИ се използва и при отстраняването на проблеми. Той генерира кандидат-корекции, преглежда предложените поправки и пише тестове, преди инженерите да прегледат промените. От Google заявиха, че Chrome 149 и Chrome 150 включват корекции за 1072 грешки в сигурността, което надхвърля общия брой коригирани грешки през предходните 23 стабилни версии взети заедно.

От компанията отбелязват, че по-високият брой докладвани уязвимости отразява подобреното откриване, а не влошаване на сигурността на Chrome, подчертавайки, че „увеличението на откритите и отстранени грешки не е признак за провал“.

Google работи за намаляване на времевия прозорец за сигурност – периода между публикуването на корекция за сигурност в изходния код на Chrome и инсталирането на актуализацията от потребителите. В този прозорец атакуващите могат да анализират публично достъпните корекции за сигурност, за да разработят експлойти, преди актуализациите да достигнат до потребителите.

Корекциите се прехвърлят от основното кодово дърво в стабилния клон в зависимост от сериозността им, като Google пилотно въвежда две издания за сигурност седмично вместо обичайния седмичен ритъм, тъй като ИИ помага на киберпрестъпниците да анализират уязвимостите по-бързо.

„Дори и при такова темпо, правилното публично оповестяване остава от първостепенно значение“, отбелязват от компанията.

За да съкрати прозореца между пускането и прилагането на актуализации за сигурност, Google разработва динамично коригиране, което би позволило на Chrome да актуализира ключови компоненти на браузъра без пълно рестартиране. Компанията тества начини за автоматично рестартиране на браузъра, когато е най-малко вероятно това да пречи на потребителите.

„Хората имат разбираеми причини да отлагат рестартирането на Chrome. То може да прекъсне работния процес, изисква планиране между задачите и рядко е основен приоритет в даден момент.“

Дългосрочни подобрения на сигурността

Външните доклади за грешки нараснаха бързо през 2026 г., като до март Google вече беше регистрирал повече изпратени доклади, отколкото през цялата 2025 г. В отговор компанията актуализира своята програма за награждаване за открити уязвимости (Vulnerability Reward Program), насърчавайки външните изследователи да се фокусират върху грешки, които нейните вътрешни инструменти е по-малко вероятно да открият.

Google премахва цели категории грешки от C++ кода на Chrome чрез разширяване на инструмента за безопасност на паметта MiraclePtr и мигриране на нови компоненти към езика Rust, който е защитен от гледна точка на паметта. Отделно, ИИ модели сканират промените в кода преди сливането им, улавяйки случаи, в които малка промяна в една част от кодовата база превръща несвързан код в уязвимост.

Chrome зависи от повече от 2300 компонента на трети страни и Google ги премества към конвейери за автоматично обновяване. Компанията също така допринася с 12,5 милиона долара за проекта Alpha-Omega, който подкрепя разработчиците на софтуер с отворен код.

„Ерата на ИИ несъмнено засили заплахите за софтуерната сигурност, но чрез комбиниране на механизми за бързо внедряване с дълбока структурна защита, ние гарантираме, че предимството остава твърдо на страната на защитниците. С това Chrome и мрежата като цяло стават по-безопасни с всяко обновяване“, заключи Google.