Google 基於 Gemini 的代理工具(agent harness)在 Chrome 的渲染程式碼中,發現了一個已潛伏超過 13 年、未被察覺的沙箱逃逸(sandbox escape)漏洞 。根據 Google 的說法,此漏洞可能讓一個已被入侵的渲染程序(renderer process)欺騙瀏覽器,進而讀取本機檔案 。這項發現證明了 AI 有能力找出深埋於程式碼中、傳統掃描與模糊測試(fuzzing)所遺漏的「大海撈針」型缺陷。
Google 現在已能達到 1 到 2 天內完成從漏洞分類到修補的流程 。為因應 AI 加速的攻擊,該公司已從 2023 年建立的每週安全性更新,進一步試行每週兩次的安全性更新 。此外,從 2026 年 9 月的 Chrome 153 開始,主要版本的發佈週期將從 4 週縮短為 2 週 。Chrome 副總裁暨總經理 Parisa Tabriz 與工程總監 Doug Turner 在一份報告中詳細說明了這些 AI 驅動的弱點發掘工作,以及公司正在試行每週兩次安全性更新的現況 。
為了縮短「修補空窗期」(patch gap)——即修補程式釋出後、用戶重新啟動瀏覽器前的風險時間——Google 正投資開發**動態修補(dynamic patching)**技術,讓更新能在不需完整重啟瀏覽器的情況下套用 。此方法透過動態替換背景子程序(如 Renderer 和 GPU)的執行檔來實現,並利用了 Chrome 的多程序架構 。Google 承認「等待用戶重啟 Chrome 的時間,可能成為 N-day 漏洞被利用的重大風險因素」。
除了發現漏洞,Google 的 AI 代理還會自動分類收到的錯誤報告、產生候選修補程式,並審查程式碼變更,從而壓縮了整個修復生命週期 。2026 年初,Google 建立了一個代理工具(agent harness),利用 Gemini 以更高的效率和更低的誤報率,在更廣泛的 Chrome 程式碼庫中尋找漏洞 。這個多代理系統涵蓋了完整流程:發現缺陷、重現問題、判定嚴重性、指派給工程師,甚至產生候選修補程式 。
Chrome 由 AI 驅動的安全性爆發並非孤例,而是整個產業的趨勢。2026 年 7 月 14 日,微軟在 7 月的「Patch Tuesday」中修復了 570 個 CVE——幾乎是先前紀錄的三倍——其中包括 59 個重大(Critical)漏洞,以及兩個已在實際攻擊中被利用的零時差漏洞(zero-day)。微軟同樣將此歸功於 AI 加速了弱點發現 。兩個被利用的零時差漏洞分別是 Active Directory Federation Services 中的 CVE-2026-56155,以及 SharePoint Server 中的 CVE-2026-56164,均已確認遭攻擊者利用 。
Oracle 在 2026 年 7 月的關鍵修補程式更新(CPU)中,橫跨 334 項產品交付了 1,449 個安全修補程式(涵蓋 1,434 個不同 CVE),同樣創下歷史新高 。這項更新遵循相同模式:AI 工具發現漏洞的速度比以往任何時候都快,將修補數量推至歷史高峰。
對於超過 30 億的活躍 Chrome 用戶而言,實際影響十分明確:更多的漏洞得以在被攻擊者利用之前就被發現並修復。然而,更快的修補節奏也意味著用戶需要更頻繁地更新瀏覽器——為此,Google 正致力於透過動態修補技術,讓這件事變得不那麼干擾用戶 。
AI 對 Chrome 安全性的改造並非未來的實驗——它已實際投入生產,成功揪出逃脫人類偵測超過十年的漏洞,並將修復週期從數週壓縮至數天。