Google 於 7 月 30 日表示,正利用 Gemini 等人工智慧工具重塑 Chrome 的資安流程,將漏洞發現、安全回報分流、程式修補與測試等工作大幅自動化。公司指出,Chrome 最近兩個版本——149 與 150——合計修補 1,072 項安全漏洞,修補數量甚至超過前 23 個版本的總和。
Google 表示,這套 AI 輔助系統還成功找出一項潛伏超過 13 年的沙箱逃逸(sandbox escape)漏洞。若遭攻擊者利用,受入侵的瀏覽器元件可能被誘使讀取使用者電腦中的本機檔案。
AI 介入漏洞回報與分析流程
除了主動挖掘程式漏洞,AI 也被用於處理 Chrome 收到的大量安全回報。系統會先過濾垃圾訊息與重複通報,再嘗試重現問題、標註漏洞嚴重程度,並自動將案件指派給適合的工程團隊。
Google 指出,過去每份安全回報通常需要人工投入約 5 至 30 分鐘處理,如今這些步驟可由自動化流程接手。這有助於工程人員把時間集中在漏洞確認、風險評估與修補設計等工作。
多個 AI 代理協作產生與驗證修補程式
在修補階段,Google 導入多個 AI 代理(AI agents)協同工作。流程首先由「修補代理」產生候選程式碼,接著由「評論代理」檢查修補內容,最後再由負責撰寫測試的代理確認修補程式是否能在 Chrome 支援的各種平台與設定下正常運作。
Google 表示,這套協作流程每月可節省數百小時的開發時間。不過,AI 產生的程式碼與測試結果仍須納入既有的工程審查與驗證流程,才能降低錯誤修補或遺漏相容性問題的風險。
測試每週兩次安全更新,並探索動態修補
為縮短漏洞修補完成與使用者實際取得更新之間的時間差,Google 正試行每週兩次的安全更新節奏,希望在攻擊者利用漏洞前完成防護。
Google 同時測試「動態修補」機制,目標是讓未來多數更新不必重新啟動 Chrome 即可套用。若技術與相容性條件成熟,這可能進一步降低更新對使用者工作流程的干擾。
修補數量增加不等於瀏覽器更不安全
Google 強調,近期修補數量大幅增加,並不代表 Chrome 本身變得更加不安全,而是公司能透過 AI 更快速地發現、分類與修復問題。這套方法的核心目標,是在漏洞遭攻擊者實際利用前完成修補與部署。
不過,AI 導入資安流程也代表 Google 必須持續確認自動化系統的判斷準確度、修補程式品質,以及在不同作業系統、硬體與瀏覽器設定下的實際效果。每週提高更新頻率與推動免重啟修補,能否在不增加相容性與部署風險的情況下落實,仍取決於後續測試結果。




