Chrome 更新下載咗都未算安全:Google 研究免重啟修補,縮短漏洞空窗
Tech News

Chrome 更新下載咗都未算安全:Google 研究免重啟修補,縮短漏洞空窗

圖片:via TechNews 科技新報 — https://technews.tw/2026/07/31/google-chrome-ai-update/
TechLab 編輯部(譯)·

Dynamic Patching 會逐個換走背景程序,而家仍未正式推出

TechNews 科技新報報道,Google 正研究一套叫 Dynamic Patching 嘅 Chrome 更新機制,希望安全修補下載完成後,可以唔使等用家重啟成個瀏覽器先至生效。件事表面似係少撳一次掣,實際牽涉一段幾重要嘅安全空窗:修補檔案明明已經去到部機,Chrome 入面行緊嘅仍然可以係舊程式。

下載咗更新,行緊嗰份 code 未必變咗

Chrome 自動更新會先喺背景下載新版程式,再將檔案放好等下次啟動。問題係,renderer、GPU 程序同瀏覽器主程序早已由硬碟載入 RAM,單靠換走硬碟上面嘅檔案,唔會令行緊嗰份 code 自動變新版。重啟就係用新程式重新開晒各個程序,所以右上角見到「重新啟動以完成更新」,唔係普通提示,而係修補仲未真正保護緊今次工作階段。

Google Chrome 說明頁亦寫明,更新通常會喺關閉再開啟瀏覽器後套用。普通視窗同分頁一般會自動還原,不過無痕視窗唔會返嚟。用家一路開住幾十個分頁、網上工具同登入工作,自然容易一拖再拖;公司或者學校入面長開 Chrome 嘅電腦,呢段等待時間可以更長。

Chrome 安全漏洞由發現、分類、修補、發佈到重啟套用嘅流程圖

圖片:Google Security Blog

AI 修漏洞快咗,最後一程反而更礙眼

Google 官方話,Chrome 149 同 150 合共修補咗 1,072 個安全漏洞,數量多過之前 23 個主要版本嘅總和。呢個數字講緊兩個版本修好咗幾多安全問題,唔代表 1,072 個漏洞全部由 AI 發現,亦唔等於每個都已經有人用嚟攻擊。官方只確認 LLM 已參與漏洞搜尋、分類、產生候選修補同寫測試,最後仍有開發人員審核。

而家搵漏洞同修補漏洞快咗,發佈更新同等用家套用,反而成為新樽頸。修補一旦出現喺公開 Chromium 程式碼,攻擊者可以反向研究漏洞;Stable 版未推出、或者用家未重啟嗰段時間,就係 Google 所講嘅 patch gap。Chrome 自 2023 年起已有每星期安全更新,2026 年 9 月 8 日由 Chrome 153 開始,主要版本亦會由四星期一次改成兩星期一次;Google仲試緊每星期出兩次安全修補。更新愈密,如果用家次次都拖住唔重開,修補真正生效就會慢過發佈。

Google 整理 Chrome 近期主要版本安全漏洞修補數量嘅圖表

圖片:Google Security Blog

Dynamic Patching 唔係成個 Chrome 永遠免重啟

Google 公開嘅方案會利用 Chrome 多程序架構,逐個換走背景子程序,例如 renderer 同 GPU 程序,等新版 binary 可以喺瀏覽器仍然運作時接手。官方用字係希望喺「大部分情況」免除完整重啟,亦只話仍然研究同開發緊,未公布測試渠道、支援平台、推出日期,亦未承諾所有更新都可以 hot patch。官方只話大部分情況可以免重啟,代表部分更新日後仍可能要完整重開 Chrome。

Chrome 150 喺 macOS 已有另一項相關改動:當所有視窗關閉、Chrome 仍留喺背景,而系統偵測到待套用更新,就會自動重啟。呢項功能已經推出,但佢本質上仍然係揀一個較少阻到用家嘅時間重啟,唔係 Dynamic Patching 已經局部上線。Google亦研究保存更多本機工作階段狀態,等複雜頁面重開後可以還原得完整啲。

macOS 版 Chrome 喺冇開啟視窗時自動重啟套用更新嘅示範

圖片:Google Security Blog

未有新機制之前,見到提示就重開

Dynamic Patching 最實際嘅價值,係縮短修補已下載但仍未生效嗰段時間,同時減少公司 IT 追住同事重開瀏覽器嘅麻煩。不過而家仍然要跟舊做法:見到 Chrome 更新提示,就先保存表格、草稿同無痕視窗內容,再重啟瀏覽器。管理大量電腦嘅 IT 團隊亦可以設定 RelaunchNotification,由溫和提示逐步變成限時強制重啟。Google 下一步要交代嘅,係 Dynamic Patching 可以涵蓋幾多類漏洞,同埋邊啲更新仍然避唔到完整重啟。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook