
Chrome 兩版修逾千個 security bug:AI 點樣追出 13 年舊漏洞
由搵 bug、重現到寫候選修補,Google 令成條資安流程快咗一截
13 年舊漏洞,唔代表一開網頁就失守
TechNews 科技新報報道,Google 用 Gemini 等 AI 工具翻查 Chrome 程式碼,搵到一個存在超過 13 年嘅 sandbox escape。按 Google 描述,呢個問題可畀已經攻陷 renderer 嘅攻擊者誘使 Chrome 讀取電腦本機檔案。留意個前提:攻擊者要先控制 renderer,所以呢條唔係單獨撳一下網頁就接管成部電腦嘅完整攻擊鏈。Google 暫時亦冇話漏洞曾經俾人實際利用。
呢次亦唔係 Big Sleep 單打獨鬥。Google 話,2026 年初整咗一套用 Gemini 掃描較廣泛 Chrome 程式碼嘅 agent framework,13 年漏洞係由呢套系統發現;Big Sleep 就係另一條由 Google DeepMind 同 Project Zero 合作發展嘅漏洞研究線,主要幫手檢查 V8 同圖像相關程式碼。後來個 framework 再加入其他開源同專有模型、Chrome 過往 CVE、完整 Git 歷史,同一個獨立 critic agent,減少模型睇錯安全邊界。

圖片:Google
AI agent 實際做緊邊幾步
傳統搵漏洞工具擅長大量餵入異常資料,睇程式會唔會 crash;LLM agent 就可以先讀程式碼同舊修補紀錄,估邊段邏輯可能重複犯錯,再自己砌測試案例。Google 仍然保留 fuzzing,因為涉及多個元件、要靠一連串操作先觸發嘅問題,傳統工具一樣有優勢。AI 而家係多咗一種搜尋方法,冇取代原有測試系統。
報告入庫之後,規則系統同 AI 會先隔走垃圾、重複個案同唔符合 Chrome threat model 嘅內容,再嘗試重現問題、核對受影響版本同操作系統、補上 stack trace、嚴重程度同首次引入時間,最後交畀相關工程師。Chromium 文件講得好清楚:AI 判斷嘅嚴重程度可以由開發者改,冇 proof of concept、無法重現或者純粹功能出錯嘅報告,都唔應該直接當漏洞。
修補嗰邊亦係多 agent 分工。fixing agent 先寫幾個候選 patch,critic agent 揀較合理嘅方案,再由 test-writing agent 補測試,檢查 Chrome 支援嘅平台同設定。工程師仍然要 review 同決定收唔收貨。呢點好重要,因為一段 patch 編譯到、測試過到,唔等於冇改壞其他安全假設;AI 加快嘅主要係搜集資料、試錯同重複檢查。

圖片:Google
1,072 個係 security bug,唔好直接當 1,072 條高危 CVE
Google 官方數字係 Chrome 149 同 150 兩個 milestone 合共修正 1,072 個 security bug,多過之前 23 個 milestone 嘅總和。Chrome 149 喺 6 月 2 日進入 Stable,150 就喺 6 月 30 日推出,所以「6 月大增」有發布紀錄支持;不過呢個統計單位唔代表全部都係 Gemini 獨自發現,亦唔可以直接推論成 1,072 條同樣嚴重、可即時利用嘅獨立 CVE。觸發條件、影響範圍同能否接成攻擊鏈,每條都可以差好遠。
大量問題一齊浮面,開發流程嘅樽頸亦會跟住移位:以前可能卡喺搵 bug,而家會卡喺驗證、review、發布同用家真正套用更新。Chrome 正試行每星期兩次 security release,同研究 dynamic patching,逐個換走 renderer、GPU 等背景程序,盡量減少等用家重開瀏覽器嘅空窗。資安研究員嗰邊亦會受影響,Chrome 已經調整漏洞獎勵方向,希望人手集中處理自動工具較難搵到、影響較大嘅問題。
Chrome 用家要做嘅仍然好簡單
AI 幫 Google 快啲搵到同修好漏洞,最後個 patch 都要去到用家部機先有用。Chrome 會自動下載更新,但桌面版好多更新仍要重開瀏覽器先正式生效;見到右上角更新提示就唔好長期拖住。公司 IT 就要重新衡量測試同更新節奏,因為 security release 密咗,逐個版本慢慢等幾星期先批核,patch gap 反而可能留得太耐。
參考來源
- TechNews 科技新報 — Google 用 AI 揪出 13 年 Chrome 老漏洞,6 月修補量比前兩年總和還多 — original report
- Google:Stronger with every update — Google 一手交代 13 年 sandbox escape、1,072 個 security bug、agent 分工同更新計劃。
- Chromium:Chrome Security 2026 Q2 Update — 確認 AI 配合規則工具處理報告、Big Sleep 自動化,同漏洞獎勵計劃嘅轉變。
- Chromium:AI-generated security bugs FAQ — 分清 AI 報告、功能 bug、security bug、嚴重程度同人工覆核要求。
- Chrome 149 Stable Channel Update — 核對 Chrome 149 嘅發布日期同官方 security fixes 數目。
- Chrome 150 Stable Channel Update — 核對 Chrome 150 喺 6 月 30 日進入 Stable,同官方 security fixes 數目。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







