谷歌Chrome安全团队在周四发布的报告中指出,浏览器在6月份的两次重大版本更新中修复了1072个安全漏洞——这一数字超过了此前23个重大版本更新中修复漏洞总和。虽然许多漏洞来自研究人员的提交,但漏洞数量激增主要得益于Chrome安全团队快速发展的内部流程,利用AI工具进行漏洞发现、分类和补丁开发。

Chrome副总裁兼总经理Parisa Tabriz向WIRED表示:“自2012年以来,我们就在Chrome中使用机器学习——在AI这个词出现之前就开始用它来帮助发现漏洞,自动化安全模糊测试工作。这一直是我们发现漏洞和支持开发者的重要手段。但我认为今年情况非常不同,这确实是攻防两端的一个转折点。”

目前,Chrome已经开始迈向每两周发布一次重大版本更新,并辅以每周的安全补丁更新的新常态。但由于漏洞发现的热潮异常激烈,团队成功将新的AI模型和能力融入漏洞发现与修复流程,因此目前正在试点每周发布两次安全补丁的节奏。

Chrome工程总监Doug Turner表示:“我们之所以采取每周两次更新,是因为漏洞修复数量太多,这样安排对我们来说最合理。未来是否会持续这样?谁也说不准。”

Turner和其他安全研究人员认为,AI驱动的漏洞发现热潮(或称为“灾难”)可能不会永远持续。对于像Chrome这样成熟且稳定的产品来说,一旦利用AI能发现的大部分漏洞被修复,新增漏洞数量会逐渐减少。这部分原因是AI模型能够被训练成对软件项目的演变有百科全书般的理解。

Turner补充道:“我们训练的模型涵盖了过去所有已知的安全漏洞,每一个CVE和漏洞模型都知道。更酷的是,它还了解Chromium历史上每一行代码的变更原因。”

这些背景信息使得AI工具能够精准定位Chrome庞大且复杂代码库中的潜在弱点,包括那些不再活跃开发、可能不再受到太多人关注的功能(比如打印功能)。

Tabriz和Turner还强调,除了频繁修补漏洞外,Chrome安全团队还非常注重对浏览器设计进行结构性改进,比如将部分C++代码重写为更安全的“内存安全”编程语言Rust,以避免软件受到某些常见漏洞类别的影响。

Tabriz总结道:“虽然短期内漏洞数量激增,但我相信最终会达到新的平衡。整个行业都应重视将AI融入软件安全开发流程。我的最大期望是安全性全面提升,但我也不认为一切都会自动变好,这不会是免费的。”