По-сигурни с всяка актуализация: Как Google използва ИИ агенти за отстраняване на 1072 уязвимости в Chrome

Публикувано от Svetni.me Editorial на 3 август 2026 г.

Според репортаж на ZDNet [1], технологичният гигант Google е внедрил иновативна инфраструктура, базирана на изкуствен интелект, за мащабно подсигуряване на своя уеб браузър. В рамките на едва 60 дни компанията е успяла да отстрани 1072 уязвимости в кода на Chrome, използвайки специализирани AI модели [1].

Този процес демонстрира огромния потенциал на автономните системи при поддържането на софтуерната сигурност на глобално ниво. Постижението е реализирано по време на разработката на версиите M149 и M150, маркирайки сериозен скок в скоростта на реагиране спрямо традиционните методи за откриване на дефекти.

Успехът се дължи на сложна мулти-агентна архитектура, в центъра на която стоят най-новите модели от серията Gemini. Те координират специализирани инструменти и вътрешни проекти на компанията, за да осигурят пълния цикъл на защита [1].

Google AI Security Pipeline
Изображение: Генерирана схема на мулти-агентната AI архитектура на Google за сигурност на Chrome

Мулти-агентен процес за сигурност

В основата на новата защитна стратегия е т.нар. мулти-агентен процес за поправки (multi-agent fix pipeline). Той разчита на три ключови AI агента, които симулират екип от софтуерни инженери:

  • Fixer (Агент за поправки): Този компонент анализира идентифицирания проблем и генерира първоначален програмен код за неговото отстраняване.

  • Critic (Агент-критик): Вторият агент прави независим преглед на предложения от Fixer код. Неговата роля е да търси пропуски в логиката, проблеми с производителността или въвеждане на нови уязвимости.

  • Test-writer (Агент за тестове): Третият модул създава автоматизирани тестове, за да гарантира, че кръпката действително отстранява дефекта и не нарушава съществуващата функционалност на браузъра.

За генерирането на самите софтуерни корекции системата разчита на CodeMender – специализиран вътрешен инструмент, обучен специално върху кодовата база на Chrome и най-добрите практики за сигурност [1].

Откриване и анализ с Big Sleep и Naptime

Откриването на сложни уязвимости, известни в индустрията като CVE, изисква задълбочен анализ на паметта и изпълнението на програмата. За тази цел Google използва два специализирани изследователски проекта.

Проектът Big Sleep сканира огромни масиви от код за откриване на специфични патърни на уязвимости, които често убягват на стандартните статични анализатори. От своя страна, Naptime се фокусира върху динамичния анализ и фазинг (fuzzing), симулирайки различни вектори на атака.

Като пример за ефективността на тези инструменти, инженерите посочват успешната превенция на сложни проблеми в управлението на паметта. Според анализатори, подобна автоматизация би предотвратила критични инциденти в миналото, като известното излизане от "пясъчника" (sandbox escape) на браузъра през 2013 година, което тогава отне месеци за пълно отстраняване [1].

Четириетапен процес на сортиране

За да се справи с огромния обем от потенциални проблеми, системата използва 4-етапен процес на сортиране (triage pipeline). Този метод гарантира, че човешкият ресурс се насочва само към най-важните задачи.

Първоначално системата филтрира очевидните фалшиви позитиви (false positives). След това класифицира останалите дефекти според тяхната критичност.

В третия етап се извършва автоматично картографиране на уязвимостта към конкретни модули от кодовата база. Накрая се генерира пълен доклад с контекст, който се подава към мулти-агентния процес за създаване на поправка.

Този процес минимизира шума и позволява на инженерите по сигурността да одобряват и преглеждат хиляди поправки в рамките на няколко седмици [1].

Изолирана среда и безопасност

Внедряването на AI агенти, които пишат и изпълняват код, носи своите собствени рискове. За да се гарантира сигурността на самия процес на разработка, Google е имплементирала строги предпазни мерки.

Всички операции по генериране, компилиране и тестване на кода от страна на изкуствения интелект се извършват в напълно изолирана среда (air-gapped execution). Тази мрежова изолация гарантира, че ако AI моделът бъде компрометиран или генерира злонамерен код поради халюцинация, той няма да има достъп до вътрешната мрежа или производствените сървъри.

Допълнително се изисква задължително човешко одобрение (human-in-the-loop) за всички критични интеграции. Нито един ред код не достига до крайните потребители без финалния подпис на инженер [1].

Пилотна програма за по-бързи актуализации

Благодарение на драстичното намаляване на времето за откриване и отстраняване на дефекти, екипът на браузъра стартира нова пилотна програма. Тя предвижда пускането на актуализации за сигурност два пъти седмично (twice-weekly release pilot).

Подобна честота на обновяване значително съкращава прозореца на уязвимост, през който злонамерени актьори биха могли да експлоатират новооткрити (zero-day) проблеми.

В комбинация с AI-задвижвания процес, това утвърждава лидерската позиция на компанията в разработването на софтуерни защити от следващо поколение, осигурявайки надеждна дигитална среда за милиарди потребители в световен мащаб [1].


Източници:

[1]: How Google used AI agents to find and fix 1,072 Chrome security bugs - in 60 days - ZDNET