A mesterséges intelligencia már túlmutatott ígéreten, és a világ legnépszerűbb böngészőjének biztonságának mozgatórugójává vált. A Google bejelentette, hogy június hónapban a Chrome 1.072 biztonsági rést javított ki a 149-es és 150-es verziókban , ami meghaladja az előző 23 verzióban alkalmazott javítások teljes számát együttvéve. Ez a mérföldkő nem véletlen: a vállalat a Gemini-alapú MI ágensrendszernek tulajdonítja az ugrást, amely átalakította a sebezhetőségek felkutatásának, osztályozásának és javításának módját.
A Chrome biztonsági csapata évek óta használja a gépi tanulást, de a nagyméretű nyelvi modellek (LLM) megjelenése lehetővé tette számukra, hogy automatizálják azokat a folyamatokat, amelyek korábban több száz órányi manuális munkát igényeltek . A Google saját adatai szerint csak májusban több mint 20 sebezhetőség éles környezetbe jutását akadályozták meg, köztük egy kritikus hibát, amelyet már korábban is kihasználtak . Erről a hírről több médium is beszámolt, amelyek egyetértenek abban, hogy a mesterséges intelligencia ipari szinten újraértelmezi a kiberbiztonságot.
Példátlan rekord a korrekciókban

A számok magukért beszélnek. A Chrome júniusban kiadott 149-es és 150-es verziói 1.072 biztonsági javítást tartalmaznak, míg az előző 23 verzió együttesen 1.036-ot tett ki. Ez azt jelenti, hogy egyetlen hónap alatt több sebezhetőséget javítottak ki, mint az előző két évben . A Google által közzétett technikai jelentés részletezi, hogy a nagyméretű sebezhetőség-kezelők (LLM-ek) példátlan képességeket szabadítanak fel az automatizált sebezhetőség-felderítésben, feszegetve az emberi szakértelem határait. A vállalat hangsúlyozza, hogy ez a megközelítés nem helyettesíti a hagyományos módszereket, hanem kiegészíti azokat, sokkal szélesebb forráskód-lefedettséget lehetővé téve.
A Sebezhetőségi Jutalmazási Program (VRP) is érezte a hatását. 2026 márciusára a Google már több bejelentést kapott, mint 2025 egészében, ami arra kényszerítette őket, hogy módosítsák a program feltételeit, és előnyben részesítsék azokat a megállapításokat, amelyek valami mást kínálnak, mint amit az automatizált eszközök már észlelnek. A mesterséges intelligencia kiszűri a spamet, replikálja a koncepcióbizonyítékokat, és súlyossági szinteket rendel hozzájuk , ezzel havonta több száz órányi munkát takarítva meg a fejlesztőknek.
A mesterséges intelligencia ügynöke, aki egy 13 éves hibát talált
Az új rendszer egyik legszembetűnőbb felfedezése egy sandbox escape felfedezése volt, amely több mint 13 éve rejtőzött a Chrome kódjában. A CVE-2026-3545 azonosítójú, 9.8-as (kritikus) CVSS pontszámmal rendelkező hiba lehetővé tette volna egy feltört renderelő számára, hogy megtévessze a böngészőt a számítógépről származó helyi fájlok beolvasásával. A 2026 elején létrehozott Gemini-alapú ügynök a Chrome teljes forráskódjának olyan részletességgel történő elemzésével észlelte a hibát .
A Google magyarázata szerint a rendszer több specializált ügynököt kombinál: némelyik szemantikai mintákat keresve átvizsgálja a kódbázist, mások ellenőrzik a sebezhetőség valódiságát, és megint mások javasolt javításokat generálnak. Az emberi felülvizsgálat továbbra is kötelező bármilyen változtatás alkalmazása előtt , de a mesterséges intelligencia nagymértékben felgyorsítja a folyamatot. Doug Turner, a Chrome mérnöki igazgatója kijelentette, hogy az LLM-ek alapvetően megváltoztatták a kiberbiztonság gazdaságosságát, a sebezhetőségek felderítését automatizált, ipari méretű műveletté alakítva.
Hogyan működik a Gemini ügynökrendszer?

A Google rendszere nem egyetlen modell, hanem inkább egy láncban működő ügynökök összessége. Az észlelő ügynökök a Chrome kódját szkennelik olyan minták után kutatva, amelyek sebezhetőségekre utalhatnak, szemantikus kódértelmezést alkalmazva, nem csak szöveges mintákat. Az érvényesítő ügynökök ezután megerősítik, hogy a megállapítás valós vagy álpozitív. A megerősítést követően a javító ügynökök több potenciális javítást generálnak , míg a javítás-értékelő ügynökök összehasonlítják azokat a Chromium projekt stílusszabályaival és konvencióival.
Ez a teljes folyamat zárolt gépeken tárolt kódon fut, általános internet-hozzáférés nélkül, a kockázatok csökkentése érdekében. A Google mesterséges intelligencia eszközöket is integrált a folyamatos integrációs (CI) rendszerébe, amely 24 óránként fut minden build szinten. Ez lehetővé teszi a biztonsági hibák proaktív észlelését, mielőtt azok elérnék az éles környezetet . A vállalat kijelenti, hogy a modellek már generálnak korrekciós javaslatokat a feldolgozott sebezhetőségek többségére, amit az is alátámaszt, hogy a Chrome egy 4 GB-os mesterséges intelligencia modellt telepít a helyi feladatok optimalizálása érdekében.
A javítási folyamat automatizálása

A mesterséges intelligencia nemcsak a sebezhetőségeket találja meg, hanem részt vesz a sebezhetőségek teljes életciklusában is. Az észleléstől a javítások létrehozásáig, beleértve a jelentések osztályozását és a feladatkiosztást is, a rendszer kiszűri a spamet és a duplikált tartalmakat, replikálja a koncepcióbizonyítási teszteket, súlyossági szinteket rendel hozzájuk, és minden jelentést továbbít a felelős csapatnak . A Google becslései szerint ez a folyamat havonta több száz órányi munkát takarít meg a fejlesztőknek.
Miután egy javítás elkészült, közvetlenül a fő adattárból integrálódik a Chrome aktív, stabil ágába, amelyet folyamatosan figyelnek az új sebezhetőségek megelőzése érdekében. A vállalat megkezdte a kiadási megjegyzések és a CVE-leírások generálásának automatizálását is , kiküszöbölve a manuális szűk keresztmetszeteket. Májusban ez a rendszer több mint 20 sebezhetőség – köztük egy kritikusnak minősített – éles környezetbe jutását akadályozta meg.
Gyorsabb frissítések és dinamikus javítások

Egy sebezhetőség megtalálása és kijavítása nem védi meg azonnal a felhasználókat. Amint a módosítás megjelenik a nyílt forráskódban, a támadó tanulmányozhatja azt, mielőtt a javítás elérné az összes számítógépet. A kitettség ezen időszakának csökkentése érdekében a Google Chrome változtat a tempón, és kéthetente frissül heti biztonsági frissítésekkel, valamint már teszteli a heti két biztonsági frissítés kiadását. Továbbá egy dinamikus javítórendszeren dolgozik, amely lehetővé teszi a frissítések alkalmazását a böngésző újraindítása nélkül.
A Chrome 150-es verziójától kezdődően a böngésző automatikusan újraindulhat macOS rendszeren, hogy telepítsen egy függőben lévő frissítést, ha a háttérben fut, és nincsenek megnyitott ablakok. A hosszú távú cél a Chrome folyamatos frissítése, a dinamikus javítások, az inaktivitási időszakokban történő automatikus újraindítás és a nyitott lapok elvesztését megakadályozó továbbfejlesztett munkamenet-helyreállítás kombinálásával. A Google a memóriabarát nyelvekre, például a Rustra is átáll, hogy kiküszöbölje a biztonsági réseket.
A cég megerősítette, hogy a Chrome biztonsági csapata 2023-ban kezdte el használni az LLM-et, együttműködött a DeepMinddel és a Project Zero-val olyan eszközökön, mint a Big Sleep, és 2026 elején létrehozta a Gemini-alapú ügynököt, amely forradalmasította a sebezhetőségek észlelését. Ez a tendencia nem csak a Google-re jellemző: a Microsoft is rekordnak számító 570 sebezhetőséget javított ki júniusban a mesterséges intelligencia segítségével , míg az Apple hasonló számokat tart fenn, mint a korábbi években, ami arra utal, hogy a mesterséges intelligencia integrálása a biztonságba jelentős különbséget jelent.
A felfedezési arány olyan magas volt, hogy a csapat hetente kétszer kezdett kiadni biztonsági javításokat, ami gyakoribb, mint az iparágban megszokott. A Google becslései szerint az automatizált osztályozás havonta több száz órányi munkát takarít meg , bár elismeri, hogy ez a mérés nem pontos. A vállalat hangsúlyozza, hogy az emberek továbbra is részt vesznek a folyamatban: a mesterséges intelligencia által generált javításokat benyújtják a fejlesztőknek felülvizsgálatra és végső jóváhagyásra, és a rendszer nem egyesíti automatikusan a javításokat.
A 13 éves hiba felfedezése jól mutatja a mesterséges intelligencia azon képességét, hogy olyan problémákat is találjon, amelyeket a hagyományos módszerek nem vesznek észre. A Google azt tervezi, hogy továbbra is a mesterséges intelligencia segítségével előzi meg az új hibákat azáltal, hogy a kód beküldésének időpontjához a lehető legközelebb eső időpontban azonosítja és kijavítja azokat. A vállalat a sebezhetőségi fában található azon problémákat is semlegesíti, amelyek az önmagában biztonságosnak tekintett kódot is érinthetik, ami egy olyan stratégia, amely megakadályozza a sebezhetőségek láncolását.
A felhasználók számára a gyakorlati ajánlás változatlan marad: a Chrome automatikusan letölti a frissítéseket, de a legtöbbjük alkalmazásához újra kell indulnia. Célszerű odafigyelni a frissítési értesítésre, és szükség esetén bezárni és újra megnyitni a böngészőt. A Chrome biztonsága jelentős előrelépést tett a mesterséges intelligencia révén , de az állandó éberség továbbra is szükséges egy olyan ökoszisztémában, ahol a támadók ugyanazt a technológiát is használhatják a sebezhetőségek megtalálására.

