Umetna inteligenca je presegla zgolj obljubo in postala gonilna sila varnosti v najbolj priljubljenem brskalniku na svetu. Google je sporočil, da je Chrome v juniju odpravil 1.072 varnostnih ranljivosti v različicah 149 in 150 , kar presega skupno število popravkov, uporabljenih v prejšnjih 23 različicah skupaj. Ta mejnik ni naključje: podjetje preskok pripisuje sistemu agentov umetne inteligence, ki temelji na platformi Gemini in je spremenil način iskanja, razvrščanja in popravljanja ranljivosti.
Varnostna ekipa Chroma že leta uporablja strojno učenje, vendar jim je prihod obsežnih jezikovnih modelov (LLM) omogočil avtomatizacijo procesov, ki so prej zahtevali na stotine ur ročnega dela . Po Googlovih lastnih podatkih so samo maja preprečili, da bi več kot 20 ranljivosti doseglo produkcijo, vključno s kritično napako, ki je bila že izkoriščena . O tej novici so poročali številni mediji, ki se strinjajo, da umetna inteligenca na novo opredeljuje kibernetsko varnost v industrijskem obsegu.
Brez primere rekord v popravkih

Številke govorijo same zase. Različici Chroma 149 in 150, izdani junija, vključujeta 1.072 varnostnih popravkov, medtem ko je prejšnjih 23 različic skupaj vsebovalo 1.036. To pomeni, da je bilo v enem samem mesecu odpravljenih več ranljivosti kot v prejšnjih dveh letih . Tehnično poročilo, ki ga je objavil Google, podrobno opisuje, da upravljavci ranljivosti velikega obsega (LLM) odklepajo izjemne zmogljivosti za avtomatizirano odkrivanje ranljivosti in premikajo meje človeškega strokovnega znanja. Podjetje poudarja, da ta pristop ne nadomešča tradicionalnih metod, temveč jih dopolnjuje in omogoča veliko širšo pokritost izvorne kode.
Tudi program nagrajevanja ranljivosti (VRP) je občutil vpliv. Do marca 2026 je Google prejel že več poročil kot v celotnem letu 2025, zaradi česar je moral spremeniti pogoje programa, da bi dal prednost ugotovitvam, ki ponujajo nekaj drugačnega od tistega, kar avtomatizirana orodja že zaznavajo. Umetna inteligenca filtrira neželeno pošto, replicira konceptne dokaze in dodeljuje stopnje resnosti , kar razvijalcem prihrani na stotine ur dela vsak mesec.
Agent umetne inteligence, ki je odkril 13 let staro napako
Ena najbolj presenetljivih ugotovitev novega sistema je bilo odkritje napake »sandbox escape«, ki je bila v Chromovi kodi skrita več kot 13 let. Ta napaka, katalogizirana kot CVE-2026-3545 z oceno CVSS 9.8 (kritično), bi ogroženemu upodabljalniku omogočila, da bi brskalnik prelisičil in prebral lokalne datoteke iz računalnika. Agent, ki temelji na Geminiju in je bil ustvarjen v začetku leta 2026, je bil odgovoren za njeno odkrivanje z analizo celotne izvorne kode Chroma na ravni podrobnosti, ki je človeške ekipe ne morejo vzdrževati.
Google pojasnjuje, da sistem združuje več specializiranih agentov: nekateri skenirajo kodno bazo in iščejo semantične vzorce, drugi potrjujejo, da je ranljivost resnična, spet tretji pa ustvarjajo kandidatne popravke. Človeški pregled ostaja obvezen pred uporabo kakršnih koli sprememb , vendar umetna inteligenca močno pospeši postopek. Doug Turner, direktor inženiringa pri Chromu, je izjavil, da so LLM-ji temeljito spremenili ekonomijo kibernetske varnosti in odkrivanje ranljivosti spremenili v avtomatizirano operacijo industrijskega obsega.
Kako deluje sistem agentov Gemini

Googlov sistem ni en sam model, temveč orkestracija agentov, ki delujejo v verigi. Agenti za zaznavanje skenirajo Chromovo kodo za vzorce, ki bi lahko kazali na ranljivosti, pri čemer uporabljajo razumevanje semantične kode, ne le vzorcev besedila. Agenti za validacijo nato potrdijo, ali je najdba resnična ali lažno pozitivna. Ko je potrjena, agenti za popravljanje ustvarijo več potencialnih popravkov , agenti za ocenjevanje popravkov pa jih primerjajo s slogovnimi pravili in konvencijami projekta Chromium.
Celoten postopek deluje na kodi, shranjeni na zaklenjenih računalnikih brez splošnega dostopa do interneta, da bi zmanjšal tveganja. Google je v svoj sistem neprekinjene integracije (CI), ki se izvaja vsakih 24 ur na vseh ravneh gradnje, integriral tudi orodja umetne inteligence. To omogoča proaktivno odkrivanje varnostnih pomanjkljivosti, preden dosežejo produkcijo . Podjetje navaja, da modeli že ustvarjajo predloge za sanacijo večine obdelanih ranljivosti, kar podpira dejstvo, da Chrome namesti 4GB model umetne inteligence za optimizacijo lokalnih opravil.
Avtomatizacija postopka nameščanja popravkov

Umetna inteligenca ne le najde ranljivosti, temveč sodeluje tudi v celotnem življenjskem ciklu ranljivosti. Od odkrivanja do ustvarjanja popravkov, vključno s klasifikacijo poročil in dodelitvijo nalog, sistem filtrira neželeno pošto in podvojene vsebine, replicira teste dokazovanja koncepta, dodeli stopnje resnosti in vsako poročilo usmeri odgovorni ekipi . Google ocenjuje, da ta postopek razvijalcem prihrani na stotine ur dela vsak mesec.
Ko je popravek pripravljen, se ga iz glavnega repozitorija neposredno integrira v aktivno stabilno vejo Chroma, ki se nenehno spremlja, da se preprečijo nove ranljivosti. Podjetje je začelo tudi avtomatizirati ustvarjanje opomb ob izdaji in opisov CVE , s čimer je odpravilo ročna ozka grla. Maja je ta sistem preprečil, da bi več kot 20 ranljivosti doseglo produkcijsko različico, vključno z eno, ki je bila razvrščena kot kritična.
Hitrejše posodobitve in dinamično nameščanje popravkov

Iskanje in odpravljanje ranljivosti uporabnikov ne zaščiti takoj. Ko se sprememba pojavi v odprtokodni kodi, jo lahko napadalec preuči, preden popravek doseže vse računalnike. Da bi skrajšal to okno izpostavljenosti, Google Chrome spreminja svoj tempo in posodablja varnostne posodobitve vsaka dva tedna s tedenskimi, poleg tega pa že testira izdajo dveh varnostnih posodobitev na teden. Poleg tega dela na dinamičnem sistemu popravkov, ki bi omogočil nameščanje posodobitev brez ponovnega zagona brskalnika.
Od različice Chroma 150 naprej se lahko brskalnik v sistemu macOS samodejno znova zažene, da namesti čakajočo posodobitev, ko deluje v ozadju in ni odprtih oken. Dolgoročni cilj je, da se Chrome nenehno posodablja, kar združuje dinamično nameščanje popravkov, samodejne ponovne zagone v obdobjih neaktivnosti in izboljšano obnovitev seje, ki preprečuje izgubo odprtih zavihkov. Google prehaja tudi na programske jezike, ki varujejo pomnilnik, kot je Rust, da bi odpravil celotne razrede varnostnih ranljivosti.
Podjetje je potrdilo, da je varnostna ekipa Chroma začela uporabljati LLM leta 2023, sodelovala z DeepMind in Project Zero pri orodjih, kot je Big Sleep, in v začetku leta 2026 ustvarila agenta, ki temelji na Gemini in je revolucioniral zaznavanje ranljivosti. Ta trend ni značilen le za Google: tudi Microsoft je junija zaradi umetne inteligence odpravil rekordnih 570 ranljivosti , medtem ko Apple ohranja podobne številke kot prejšnja leta, kar kaže na to, da integracija umetne inteligence v varnost bistveno vpliva.
Stopnja odkrivanja je bila tako visoka, da je ekipa začela izdajati varnostne popravke dvakrat na teden, kar je pogosteje, kot je običajno v panogi. Google ocenjuje, da avtomatizirana klasifikacija prihrani na stotine ur dela na mesec , čeprav priznava, da ta meritev ni natančna. Podjetje poudarja, da ljudje ostajajo vključeni: popravki, ki jih ustvari umetna inteligenca, se predložijo razvijalcem v pregled in končno odobritev, sistem pa popravkov ne združuje samodejno.
Odkritje 13 let stare napake dokazuje potencial umetne inteligence, da najde težave, ki jih tradicionalne metode spregledajo. Google namerava še naprej uporabljati umetno inteligenco za preprečevanje novih napak, tako da jih bo prepoznaval in odpravljal čim bližje času oddaje kode. Podjetje prav tako nevtralizira težave v drevesu ranljivosti, ki bi lahko vplivale na kodo, ki velja za varno ločeno, kar je strategija za preprečevanje veriženja ranljivosti.
Za uporabnike praktično priporočilo ostaja enako: Chrome samodejno prenese posodobitve, vendar ga je treba za uporabo večine vseeno znova zagnati. Priporočljivo je, da upoštevate obvestilo o posodobitvi in po potrebi zaprete ter ponovno odprete brskalnik. Varnost Chroma je zaradi umetne inteligence močno napredovala , vendar je v ekosistemu, kjer lahko napadalci uporabljajo isto tehnologijo za iskanje ranljivosti, še vedno potrebna stalna budnost.

