GoogleのGeminiベースのエージェント「ハーネス」は、Chromeのレンダリングコードに13年以上もの間、検出されずに潜伏していたサンドボックスエスケープの脆弱性を発見しました 。Googleによると、この欠陥により、侵害されたレンダラープロセスがブラウザを騙してローカルファイルを読み取らせる可能性があったといいます 。これは、従来のスキャンやファジングでは見逃されていた、干し草の山から針を探すような深く埋もれた欠陥をAIが発見できる能力を示しています。
Googleは現在、トリアージからパッチ適用までわずか1~2日で完了させています 。同社は、2023年に確立した毎週のセキュリティアップデートから、AIによって加速された攻撃に対応するため、週2回のセキュリティリリースを試験的に導入しています 。さらに、2026年9月の Chrome 153 からは、メジャーリリースサイクルが4週間から 2週間 に短縮されます 。Chrome のバイスプレジデント兼ジェネラルマネージャーである Parisa Tabriz 氏とエンジニアリングディレクターの Doug Turner 氏は、週2回のセキュリティリリースの試験運用と並行して、これらのAIによる脆弱性発見の取り組みについて詳細を発表しました 。
パッチがリリースされてからユーザーがブラウザを再起動するまでの「パッチギャップ」と呼ばれるリスクウィンドウを解消するため、Googleは動的パッチに投資しています。これは、ブラウザ全体の再起動を必要とせずにアップデートを適用する技術です 。このアプローチでは、Chromeのマルチプロセスアーキテクチャを活用し、バックグラウンドの子プロセス(レンダラーやGPUなど)を更新されたバイナリにその場で置き換えます 。Googleは、「ユーザーがChromeを再起動するのを待つ時間は、N-day 悪用リスクの大きな要因となり得る」と認めています 。
脆弱性の発見に加えて、GoogleのAIエージェントは、送られてくるバグレポートの自動トリアージ、修正パッチの候補生成、コード変更のレビューまでを自動化し、修正ライフサイクル全体を圧縮しています 。2026年初頭、GoogleはGeminiを使用してChromeの広範なコードベースから脆弱性をより効率的に、かつ誤検出を低く抑えて発見するエージェント「ハーネス」を構築しました 。このマルチエージェントシステムは、欠陥の発見、レポートの再現、重要度の判定、エンジニアへの割り当て、修正パッチの候補生成に至るまでの全パイプラインをカバーしています 。
ChromeのAI主導によるセキュリティ強化の動きは、業界全体のトレンドの一部です。2026年7月14日、Microsoftは7月のPatch Tuesdayで 570件のCVE を修正しました。これは従来の記録の約3倍にあたり、59件のクリティカルな脆弱性と、実際の攻撃で悪用された2件のゼロデイ脆弱性が含まれています 。Microsoftもまた、脆弱性発見の加速にAIが貢献していると述べています 。悪用が確認されたゼロデイのうち2件(Active Directory Federation ServicesのCVE-2026-56155、SharePoint ServerのCVE-2026-56164)は、実際の攻撃で悪用されたことが確認されています 。
Oracleも2026年7月のCritical Patch Updateで、334製品にわたる 1,449件のセキュリティパッチ(1,434件の個別CVE)をリリース。これも過去最多記録です 。このアップデートも同じパターン、すなわちAIツールがかつてない速さで脆弱性を発見し、パッチのボリュームを歴史的な高みに押し上げていることを示しています。
30億人を超えるアクティブユーザーにとって、実際的な影響は明白です。より多くの脆弱性が、攻撃者に悪用される前に発見され、修正されるようになります。しかし、パッチの頻度が高まるということは、ユーザーはより頻繁にアップデートを行う必要があるということでもあり、Googleは動的パッチを通じてその手間を軽減しようとしています 。
ChromeセキュリティのAIによる変革は、もはや未来の実験ではありません。すでに実運用され、人間の目を13年以上逃れてきたバグを発見し、修正サイクルを数週間から数日に短縮しています。