Google исправила более 1000 багов Chrome за месяц с помощью ИИ

Масштабное устранение уязвимостей с помощью искусственного интеллекта

Искусственный интеллект продолжает трансформировать внутренние технические процессы крупнейших технологических компаний. В июне 2026 года компания Google зафиксировала рекордный показатель устранения проблем с безопасностью в браузере Chrome. В рамках выпуска двух версий, Chrome 149 и Chrome 150, специалисты совместно со специализированными алгоритмами исправили 1072 уязвимости разного уровня риска. Этот объем превысил общее количество закрытых брешей за предыдущие два года суммарно.

Основной причиной такого результата стало активное развертывание и масштабирование автоматизированных агентов безопасности, включая инструмент Big Sleep, а также более глубокая интеграция моделей семейства Gemini в системы статического и динамического анализа кода. Вместо традиционного ручного поиска ошибок и написания патчей инженеры передали часть рутинной работы алгоритмам, способным анализировать исходный код в режиме реального времени.

Как работают ИИ-агенты Big Sleep и Gemini при анализе кода

Проект Big Sleep, который Google развивает совместно с подразделением DeepMind с лета 2024 года, специализируется на обнаружении ошибок в кодовой базе C и C++. Именно эти языки программирования составляют основу движка Chromium и традиционно считаются наиболее уязвимыми к проблемам с управлением памятью, таким как выход за пределы буфера или использование памяти после ее освобождения.

Автоматизированный процесс состоит из нескольких последовательных этапов. На первом этапе ИИ-агент проводит мониторинг изменений в репозиториях и сканирует код на наличие потенциально опасных конструкций. В отличие от классических фаззинг-тестов, генерирующих случайные данные для сбоя системы, ИИ анализирует семантику кода и логику работы функций. После обнаружения ошибки алгоритм создает рабочий концепт атаки для подтверждения проблемы и формирует вариант исправления.

  • Сканирование исходного кода на этапе создания пулл-реквестов
  • Семантический анализ потенциальных проблем с безопасностью памяти
  • Автоматическая генерация тестовых сценариев для воспроизведения ошибки
  • Формирование исправления кода и передача его на проверку инженерам

Переход на ускоренный двухнедельный цикл релизов

Увеличение скорости обнаружения и закрытия брешей заставляет разработчиков менять подход к распространению обновлений. Долгое время стандартный цикл выхода стабильных версий Chrome составлял четыре недели, с промежуточными еженедельными обновлениями безопасности. Однако в условиях массового выявления ошибок такая модель теряет эффективность.

Компания планирует перевести обновления браузера на новый график с двухнедельным интервалом между основными релизами. Дополнительно разрабатывается механизм динамического непрерывного исправления кода, который позволит закрывать критические уязвимости без необходимости перезагрузки браузера или полной переустановки программных компонентов пользователем.

Статистика исправления багов за июнь 2026 года

Сравнение показателей устранения уязвимостей Chrome
Временной промежуток Количество закрытых уязвимостей Примененные инструменты
Июнь 2026 (Chrome 149 и 150) 1072 ИИ Big Sleep, модели Gemini, ручная проверка
Июнь 2024 — Май 2026 (24 месяца) Менее 1000 суммарно Традиционный фаззинг, ручной аудит, программа Bug Bounty

Гонка вооружений в сфере кибербезопасности и автоматизация атак

Активное применение искусственного интеллекта разработчиками является вынужденным ответом на аналогичные шаги со стороны исследователей безопасности и злоумышленников. Инструменты на базе генеративных моделей делают процесс поиска zero-day уязвимостей более доступным, что увеличивает риск быстрого создания эксплойтов после выхода очередных обновлений.

Автоматическое исправление кода позволяет сократить временной промежуток, в течение которого система остается уязвимой. Если раньше от момента обнаружения проблемы до релиза патча проходили недели, то использование ИИ сокращает этот срок до нескольких часов. Это снижает вероятность успешного применения атак типа n-day, когда хакеры анализируют публичные патчи для взлома необновленных систем.

Технические вызовы и риски полностью автоматизированного патчинга

Несмотря на внушительные цифры, автоматизация процесса внесения изменений в исходный код несет специфические риски. Основная проблема заключается в возможной появлении новых регрессий, когда исправление одной ошибки приводит к нарушению работы других функций или снижению производительности браузера.

  1. Возникновение побочных эффектов в коде из-за отсутствия полного контекста у ИИ
  2. Риск ложных срабатываний и внесения ненужных изменений
  3. Необходимость сохранения контроля со стороны специалистов для ответственных участков кода
  4. Рост нагрузки на инфраструктуру автоматизированного тестирования

В настоящее время Google сохраняет гибридный подход. Все сгенерированные искусственным интеллектом патчи проходят обязательную проверку автоматическими тестами и утверждаются профильными инженерами перед включением в основную ветку репозитория. Однако процент кода, написанного или отредактированного алгоритмами, постоянно растет.

Влияние новой стратегии на пользователей и веб-разработчиков

Для рядовых пользователей повышение частоты исправлений означает более высокий уровень защиты личных данных и финансовых операций при использовании веб-сайтов. Автоматическое закрытие уязвимостей снижает необходимость следить за новостями безопасности или вручную проверять наличие обновлений.

Для веб-разработчиков и создателей расширений ускоренный цикл обновлений создает дополнительные требования к совместимости. Ускорение релизов требует более гибкого тестирования веб-приложений, чтобы убедиться, что изменения в политиках безопасности Chromium не влияют на корректность отображения сайтов или работу скриптов.

Будущее системы защиты программного обеспечения

Опыт Google в масштабировании ИИ для защиты Chrome демонстрирует направление развития всего рынка программного обеспечения. Автоматизированный анализ кода становится обязательным стандартом для крупных проектов, где объем кодовой базы делает ручной контроль практически невозможным.

В перспективе ближайших лет подобные инструменты станут доступны и для небольших компаний через облачные сервисы разработки. Это позволит существенно повысить общий уровень безопасности цифровых продуктов и изменить подход к созданию и поддержке программного обеспечения на всех этапах его жизненного цикла.

Источники:

Павел Заслонов
Об авторе

Павел Заслонов

Эксперт по киберзащите, знает всё о скрытии IP-адресов и уязвимостях современных чат-ботов.

0 Comments

Ответить

2500
Пожалуйста, введите комментарий
Пожалуйста, укажите ваше имя