Google AI 一個月修復 1,072 個 Chrome 漏洞!超越過去兩年總和,更新週期將縮至兩週

Google 利用 AI(Big Sleep + Gemini)在 2026 年 6 月一口氣修復了 1,072 個 Chrome 安全漏洞,超越過去兩年 23 個版本的總和。Chrome 153 起版本週期將從 4 週縮為 2 週,安全更新更提升至每週兩次,並開發動態修補技術。

  • Dennis
  • 4 分鐘閱讀
Google AI 一個月修復 1,072 個 Chrome 漏洞!超越過去兩年總和,更新週期將縮至兩週

六月奇蹟:一個月修補 1,072 個漏洞

如果你覺得 Chrome 最近的更新特別頻繁,那不是你的錯覺。

Google 在 2026 年 7 月 30 日發布了一份震撼業界的白皮書,詳細揭露了他們如何利用 AI 徹底改寫 Chrome 的安全防禦格局。數據顯示,在 6 月發布的 Chrome 149 與 Chrome 150 兩個版本中,Google 總共修復了 1,072 個安全漏洞——這個數字超越了过去兩年內 23 個穩定版本的修復總和(1,036 個)。

光是 6 月 30 日的一次更新,Google 就一口氣修補了 433 個漏洞,其中包含 20 個「重大」等級、88 個「高」風險、186 個「中」風險及 139 個「低」風險的問題。對於長期關注瀏覽器安全的人來說,這個規模完全打破常規。

比較項目過去兩年總和(至 2026 年 5 月)2026 年 6 月單月
涵蓋版本數23 個穩定版本2 個主要版本(Chrome 149、150)
修復漏洞總數1,036 個1,072 個
漏洞分類方式高度依賴人工(每件 5-30 分鐘)AI 自動化(秒級分類)
安全更新頻率每週 1 次試行每週 2 次
大版本發布週期4 週 1 次預計 9 月起縮短為 2 週 1 次

幕後英雄:Big Sleep 與 Gemini

Google 能達成這個驚人成就,靠的是兩大 AI 武器:

Big Sleep(前身為 Project Naptime)

由 Google DeepMind 與 Project Zero 團隊聯手開發的 AI 漏洞偵測系統。Big Sleep 結合自動化分析與人類審查,專門在軟體中尋找未知的安全缺陷。你可能還記得 2024 年它首次在 SQLite 資料庫中發現了真實世界可利用漏洞的新聞——那是史上第一個由 AI 代理獨立發現的安全漏洞。

如今 Big Sleep 已經進化到能在 Chrome 龐大的程式碼庫中自主運作。它甚至曾挖出一個潛藏超過 13 年的沙盒逃逸漏洞——這個漏洞允許受損的渲染進程存取本機檔案,卻在程式碼中隱藏了十多年都沒被人發現。

Gemini 大語言模型

Google 大幅擴充了基於 Gemini 的安全分析系統,使其能在 Chrome 的程式碼庫中大規模掃描漏洞。這個系統結合了專有模型與開源輕量級模型(如 Gemma 4 12B),並利用 Chrome 的 Git 歷史紀錄和過去已揭露的 CVE 構建知識庫,讓模型擁有超越訓練資料的推理能力。

Chrome 工程總監 Doug Turner 在接受採訪時直言:「大語言模型從根本上改變了網路安全的經濟學,將漏洞發現轉變為自動化的工業級操作。」

AI 主導的安全流程全面啟動

AI 現在已經全面介入 Chrome 安全工作的每一個環節:

  1. 漏洞挖掘:AI 系統自動分析程式碼,且因為 AI 輸出存在變異性,系統會執行多次掃描確保涵蓋率。一個獨立的「評論家(Critic)」代理還會審查 SECURITY.md 檔案中的信任邊界。

  2. 自動化分類:過去人工分類單一漏洞報告需要 5 到 30 分鐘以上。現在 Google 採用規則加 AI 的混合流程,大幅提高了吞吐量與精準度。

  3. 協助修復與測試:確認漏洞後,AI 會自動生成候補修補程式、審查修復方案並撰寫測試程式,最後再由人類工程師進行最終審閱與部署。

  4. 程式碼合併前掃描:AI 現在會在程式碼合併前進行掃描,防止看似無關的微小改動意外引發新漏洞。

Chrome 更新策略全面改寫

漏洞數量暴增帶來了一個新問題:修好了漏洞,但使用者來不及更新怎麼辦?

Google 的解法是大幅縮短「修補空窗期」(Patch gap)——也就是從修復程式碼發布到使用者實際安裝更新之間的時間差。在這段時間內,攻擊者可以分析公開的修補紀錄來開發漏洞攻擊。

為此,Chrome 推出以下重大變革:

  • 安全更新改為每週兩次:從原本的每週一次提升為兩次
  • 版本週期從 4 週縮為 2 週:預計從 2026 年 9 月的 Chrome 153 開始實施
  • 動態修補技術:頻繁的更新意味著需要不斷重啟瀏覽器。Google 正在開發動態修補技術,允許在背景即時替換 Chrome 核心元件,完全無需重啟瀏覽器
  • 轉向 Rust 語言:從長遠看,Google 正擴大 MiraclePtr 記憶體安全工具的使用,並將新元件改寫為安全的 Rust 語言,從根本上消滅 C++ 程式碼中的整類記憶體錯誤

這對一般使用者意味著什麼?

Chrome 副總裁 Parisa Tabriz 特別強調:「漏洞發現數量的增加是檢測能力提升的象徵,而非安全性下降的信號。」對於一般使用者來說,這代表:

  • 更新頻率會更高:從每月一次變成每兩週一次,安全更新甚至每週兩次
  • 但更新體驗會更好:動態修補技術將讓你在不知不覺中完成更新
  • Chrome 本質上更安全了:AI 工具讓 Google 能在攻擊者之前就找到並修復漏洞

這不是 Google 第一次利用 AI 強化安全——但這次的規模和深度都是前所未見的。從 Big Sleep 在 2024 年發現第一個 SQLite 漏洞,到現在 Chrome 的工業級 AI 安全流程,我們正在見證網路安全從「人海戰術」到「AI 主導」的歷史性轉變。

原始來源TechCrunch 報導 | Google 官方白皮書 | Ground News