仅 6 月推出的两个 Chrome 版本,修复的漏洞数量比此前 23 个版本加起来还多。Google 用一组数据宣告:AI 驱动的安全防御,已经跑通了。

1072 vs 1036:一个版本顶过去两年

当地时间 7 月 30 日,Google 宣布,6 月推出的 Chrome 149 和 Chrome 150 共修复 1072 个安全漏洞。作为对比,此前两年发布的 23 个 Chrome 版本合计修复 1036 个漏洞。两个版本的修复量,超过了此前 23 个版本的总和。

不只是数量,还有“潜伏 13 年”的旧账

Google 在官方博客中披露,AI 工具甚至发现了一个藏了 超过 13 年 的沙箱逃逸漏洞——一个被入侵的渲染进程可以欺骗浏览器读取本地文件。

这个漏洞在 Chrome 代码库里“安静地存活”了十几年,直到 AI 把它翻了出来。Chrome 工程总监 Doug Turner 直言,大语言模型“从根本上改变了网络安全的成本结构,让漏洞发现成为自动化、工业化的大规模作业”。

多智能体流水线:从发现到修复,AI 全程接管

Google 部署了一套由 Gemini 驱动的多智能体工作流:

发现代理:扫描整个 Chrome 代码库寻找漏洞

分诊代理:自动过滤垃圾报告、复现问题、标注严重等级——这些工作过去每人每份报告需要 5 到 30 分钟

修复代理:生成候选补丁代码

评审代理:对照 Chromium 标准审查补丁

测试代理:为所有平台生成跨平台测试套件

这些模型被集成到 Google 的持续集成系统中,每 24 小时扫描一次每次代码提交。仅 5 月就阻止了 超过 20 个漏洞(包括一个 S1+ 级严重漏洞)进入生产环境。Google 表示这套系统每月能节省 数百小时 的工程师人力。

补丁窗口:发现漏洞只解决了一半问题

漏洞被发现并修复后,补丁会进入 Chrome 的公开源代码库。攻击者会争分夺秒地逆向工程补丁,攻击尚未更新的用户——这段窗口期被称为“补丁窗口”。

Google 正在通过两项措施压缩这个窗口:

一是将安全更新从每周一次提升到 每周两次,目前已在试点中。二是开发 “动态修补” 技术,让大部分更新无需完整重启浏览器即可生效。

这意味着 Chrome 突然变“不安全”了吗?

恰恰相反。

Digital Trends 在报道中一针见血地指出:“这并不意味着 Chrome 突然比过去有更多漏洞。这意味着 Google 终于抓住了那些一直存在的漏洞,而且速度比攻击者利用它们更快。”

AI 让 Google 从“被动响应”转向了“主动清扫”——在攻击者动手之前,先把隐患挖出来填掉。

不只是 Google:AI 安全军备竞赛已全面打响

微软在 7 月的“补丁星期二”更新中,一次性修复了创纪录的 570 个安全漏洞,同样归功于内部 AI 工具。

苹果则暂未呈现同样的爆发式增长,2026 年至今修复了 482 个产品漏洞。

当攻击者也在用 AI 挖掘漏洞时,防守方唯一的选择是用 AI 跑得更快。Google 用一个月、1072 个漏洞、一个藏了 13 年的沙箱逃逸漏洞——证明了这条路已经走通了。