谷歌基于Gemini的智能体系统在Chrome渲染代码中发现了一个潜伏超过13年之久的沙箱逃逸漏洞。据谷歌描述,该漏洞可能允许一个已被攻破的渲染进程欺骗浏览器读取本地文件。这充分展示了AI挖掘深埋代码中"大海捞针"式漏洞的能力——传统扫描和模糊测试均未能发现它。
目前谷歌已将从漏洞分类到发布补丁的周期压缩至仅1-2天。该公司已从2023年确立的每周安全更新,升级为试点每周两次安全发布,以应对AI加速的攻击威胁。从2026年9月发布的Chrome 153开始,主版本发布周期将从4周缩短为2周。Chrome副总裁兼总经理Parisa Tabriz和工程总监Doug Turner在一份报告中详细介绍了这些AI驱动的漏洞发现工作,并透露公司正在试点每周两次的安全更新。
为了消除"补丁空窗期"——即补丁已经发布但用户尚未重启浏览器所带来的风险窗口——谷歌正投资研发动态补丁技术,使得更新可以在无需完全重启浏览器的情况下生效。该技术的原理是,在浏览器运行时替换后台子进程(如渲染器和GPU)的二进制文件,借助Chrome的多进程架构实现"飞行中"更新。谷歌坦言:"等待用户重启Chrome所耗费的时间,是导致N日漏洞被利用风险的重要因素"。
除了发现漏洞,谷歌的AI智能体还能自动对收到的Bug报告进行分类,生成候选补丁,并审查代码变更——从而将整个修复流程大幅压缩。2026年初,谷歌构建了一个智能体框架,利用Gemini在Chrome更广泛的代码库中高效查找漏洞,且误报率更低。这个多智能体系统覆盖了完整的工作链路:发现漏洞、复现报告、判定严重性、指派给工程师,甚至生成候选补丁。
Chrome基于AI的安全升级并非孤例,它反映了整个行业的大趋势。2026年7月14日,微软在7月"补丁星期二"中修复了创纪录的570个CVE——几乎是此前记录的三倍——其中包括59个严重漏洞和两个已被野外利用的零日漏洞。微软同样将漏洞发现速度的大幅提升归功于AI的助力。两个已遭攻击的零日漏洞分别为Active Directory联合身份验证服务中的CVE-2026-56155和SharePoint Server中的CVE-2026-56164。
甲骨文在2026年7月的关键补丁更新中发布了1,449个安全补丁,覆盖334款产品(涉及1,434个独立的CVE),同样刷新了历史纪录。这一系列更新遵循着相同的模式:AI工具以前所未有的速度发现漏洞,推动补丁数量达到历史高位。
对于30多亿活跃Chrome用户而言,实际影响是明确的:更多漏洞在攻击者利用之前就被发现并修复。然而,更快的补丁节奏也意味着用户需要更频繁地更新浏览器——而谷歌正通过动态补丁技术努力让这一过程变得不那么繁琐。
Chrome安全领域的AI转型已并非未来实验——它已进入生产阶段,正在找出人类花了十多年都未能发现的漏洞,并将修复周期从数周压缩至数天。