구글의 제미니 기반 에이전트 하네스(agent harness)는 크롬 렌더링 코드에 숨어 있던 샌드박스 이스케이프(sandbox escape) 취약점을 찾아냈다. 이 버그는 무려 13년 넘게 발견되지 않고 잠복해 있었다 . 구글에 따르면, 이 결함은 공격자가 손상된 렌더러 프로세스를 이용해 브라우저가 로컬 파일을 읽도록 속일 수 있는 위험한 것이었다 . 이는 기존의 스캐닝이나 퍼징으로는 찾지 못했던, 말 그대로 '바늘 더미에서 바늘 찾기' 식의 취약점을 AI가 찾아냈다는 점에서 의미가 크다.
구글은 이제 발견부터 패치까지 1~2일 만에 처리한다 . 2023년부터 주간 보안 업데이트를 유지해오던 구글은, AI 기반 공격에 대응하기 위해 주 2회 보안 릴리스를 시범 운영하고 있다 . 또한 2026년 9월 크롬 153부터는 주요 버전 출시 주기를 기존 4주에서 2주로 단축한다 . 크롬 부사장 겸 GM인 파리사 타브리즈(Parisa Tabriz)와 엔지니어링 디렉터 더그 터너(Doug Turner)는 이러한 AI 기반 취약점 발견 노력과 함께 주 2회 보안 릴리스 시범 운영에 대해 자세히 설명했다 .
패치가 배포된 후 사용자가 브라우저를 재시작할 때까지 발생하는 위험의 창, 즉 '패치 갭(patch gap)'을 해소하기 위해 구글은 동적 패치(dynamic patching) 기술에 투자하고 있다. 이 기술은 브라우저 전체를 재시작하지 않고도 업데이트를 적용할 수 있게 해준다 . 구체적으로는 크롬의 멀티 프로세스 아키텍처를 활용하여, 렌더러(Renderer)나 GPU와 같은 백그라운드 자식 프로세스를 업데이트된 바이너리로 실시간 교체하는 방식이다 . 구글은 "사용자가 크롬을 재시작할 때까지 기다리는 시간이 N-day 익스플로잇 위험에 크게 기여할 수 있다"고 인정했다 .
취약점 발견을 넘어, 구글의 AI 에이전트는 들어오는 버그 신고를 자동으로 분류하고, 패치 후보를 생성하며, 코드 변경 사항을 검토하여 전체 수정 주기를 압축한다 . 2026년 초, 구글은 제미니를 활용해 더 넓은 크롬 코드베이스에서 효율성을 높이고 오탐지를 줄인 에이전트 하네스를 구축했다 . 이 멀티 에이전트 시스템은 결함 발견, 보고서 재현, 심각도 판단, 엔지니어에게 버그 할당, 패치 후보 생성에 이르는 전체 파이프라인을 담당한다 .
크롬의 AI 기반 보안 강화는 더 넓은 업계 추세의 일부다. 2026년 7월 14일, 마이크로소프트는 7월 패치 화요일에서 570개의 CVE를 수정했다. 이는 직전 기록의 거의 3배에 달하는 수치이며, 여기에는 59개의 치명적 취약점과 실제 공격에 악용된 2개의 제로데이가 포함되었다 . 마이크로소프트 역시 AI가 취약점 발견 속도를 높인 덕분이라고 설명한다 . 악용된 제로데이 중 CVE-2026-56155(Active Directory Federation Services)와 CVE-2026-56164(SharePoint Server)는 실제 공격에 사용된 것이 확인되었다 .
오라클도 2026년 7월 중요 패치 업데이트(Critical Patch Update)를 통해 334개 제품에 걸쳐 1,449개의 보안 패치(1,434개의 고유 CVE)를 발표하며 역대 최대 기록을 세웠다 . 이 역시 AI 도구가 취약점을 더 빠르게 찾아내면서 패치 물량이 사상 최고치로 치솟는 같은 패턴을 보여준다.
30억 명이 넘는 활성 크롬 사용자에게 실질적인 의미는 명확하다. 공격자가 악용하기 전에 더 많은 취약점이 발견되고 수정되고 있다는 뜻이다. 그러나 패치 주기가 빨라짐에 따라 사용자는 더 자주 업데이트해야 하며, 구글은 동적 패치를 통해 이러한 불편을 최소화하려고 노력 중이다 .
크롬 보안의 AI 혁명은 미래의 실험이 아니다. 이미 실제 운영 환경에 적용되어 인간의 탐지를 10년 넘게 피해 온 버그를 찾아내고, 수정 주기를 몇 주에서 며칠로 압축하고 있다.