仅 6 月推出的两个 Chrome 版本,修复的漏洞数量比此前 23 个版本加起来还多。Google 用一组数据宣告:AI 驱动的安全防御,已经跑通了。
1072 vs 1036:一个版本顶过去两年
当地时间 7 月 30 日,Google 宣布,6 月推出的 Chrome 149 和 Chrome 150 共修复 1072 个安全漏洞。作为对比,此前两年发布的 23 个 Chrome 版本合计修复 1036 个漏洞。两个版本的修复量,超过了此前 23 个版本的总和。
不只是数量,还有“潜伏 13 年”的旧账
Google 在官方博客中披露,AI 工具甚至发现了一个藏了 超过 13 年 的沙箱逃逸漏洞——一个被入侵的渲染进程可以欺骗浏览器读取本地文件。
这个漏洞在 Chrome 代码库里“安静地存活”了十几年,直到 AI 把它翻了出来。Chrome 工程总监 Doug Turner 直言,大语言模型“从根本上改变了网络安全的成本结构,让漏洞发现成为自动化、工业化的大规模作业”。
多智能体流水线:从发现到修复,AI 全程接管
Google 部署了一套由 Gemini 驱动的多智能体工作流:
发现代理:扫描整个 Chrome 代码库寻找漏洞
分诊代理:自动过滤垃圾报告、复现问题、标注严重等级——这些工作过去每人每份报告需要 5 到 30 分钟
修复代理:生成候选补丁代码
评审代理:对照 Chromium 标准审查补丁
测试代理:为所有平台生成跨平台测试套件
这些模型被集成到 Google 的持续集成系统中,每 24 小时扫描一次每次代码提交。仅 5 月就阻止了 超过 20 个漏洞(包括一个 S1+ 级严重漏洞)进入生产环境。Google 表示这套系统每月能节省 数百小时 的工程师人力。
补丁窗口:发现漏洞只解决了一半问题
漏洞被发现并修复后,补丁会进入 Chrome 的公开源代码库。攻击者会争分夺秒地逆向工程补丁,攻击尚未更新的用户——这段窗口期被称为“补丁窗口”。
Google 正在通过两项措施压缩这个窗口:
一是将安全更新从每周一次提升到 每周两次,目前已在试点中。二是开发 “动态修补” 技术,让大部分更新无需完整重启浏览器即可生效。
这意味着 Chrome 突然变“不安全”了吗?
恰恰相反。
Digital Trends 在报道中一针见血地指出:“这并不意味着 Chrome 突然比过去有更多漏洞。这意味着 Google 终于抓住了那些一直存在的漏洞,而且速度比攻击者利用它们更快。”
AI 让 Google 从“被动响应”转向了“主动清扫”——在攻击者动手之前,先把隐患挖出来填掉。
不只是 Google:AI 安全军备竞赛已全面打响
微软在 7 月的“补丁星期二”更新中,一次性修复了创纪录的 570 个安全漏洞,同样归功于内部 AI 工具。
苹果则暂未呈现同样的爆发式增长,2026 年至今修复了 482 个产品漏洞。
当攻击者也在用 AI 挖掘漏洞时,防守方唯一的选择是用 AI 跑得更快。Google 用一个月、1072 个漏洞、一个藏了 13 年的沙箱逃逸漏洞——证明了这条路已经走通了。



