Chrome 因 AI 漏洞挖掘需每周打两次补丁

Chrome 团队在 2024 年 6 月的两次大版本更新中,修复了 1072 个安全漏洞——比之前 23 次大版本修复的总和还多。驱动这一数字飙升的核心因素,是 Chrome 内部全面引入 AI 辅助漏洞挖掘和修复流程,并因此将安全更新频次从每两周一次提速至每周两次。

一句话看懂:Chrome 团队在 2024 年 6 月的两次大版本更新中,修复了 1072 个安全漏洞——比之前 23 次大版本修复的总和还多。驱动这一数字飙升的核心因素,是 Chrome 内部全面引入 AI 辅助漏洞挖掘和修复流程,并因此将安全更新频次从每两周一次提速至每周两次。

事件核心:发生了什么

根据 WIRED 援引 Chrome 安全团队周四发布的报告,2024 年 6 月 Chrome 的两个大版本修复了 1072 个安全漏洞,修复规模是此前 23 次大版本的总和。漏洞激增的直接原因并非外部提交量暴增,而是 Chrome 安全团队内部用 AI 工具加速了漏洞发现、分类和补丁开发。Chrome 工程总监 Doug Turner 表示,目前团队正在试行每周发布两次安全修复的节奏,以应对大量积压的漏洞修复任务。

为什么重要

这一事件暴露了 AI 正在重塑软件供应链安全的核心规则。Chrome 自 2012 年起就用机器学习做自动化模糊测试,但当前阶段发生了质变——AI 不仅能快速发现新漏洞,还能被训练出对整个代码库历史的“百科全书式”理解,包括每条代码变更的原因和每一处已知漏洞(CVE)。这意味着 AI 可以精准定位那些已不被活跃维护、但依然存在风险的代码模块(如打印功能)。同时,AI 驱动的漏洞发现可能并非无限增长,Chrome 团队的观察显示,成熟产品中 AI 可挖掘的漏洞数量存在“衰减点”,当存量漏洞被大规模修复后,新发现会自然回落。

对用户 / 开发者 / 创作者的影响

对于普通用户,Chrome 的更新频率将显著提升至每周两次,强制自动更新机制确保设备更及时地获得安全保护,但高频更新可能带来短期兼容性风险或重启干扰。对于企业安全维护者,这意味着需要为内部兼容性测试和零信任策略调整留出更充足的冗余时间。对于开发者,Chrome 工程团队同时强调,单纯依靠“打地鼠”式修复不可持续,核心路线是改变底层架构,例如将 C++ 关键模块逐步重写为内存安全语言 Rust,从根本上消除整类常见漏洞。这一趋势可能加速其他大型开源项目在架构层面的安全重构。

值得关注的后续

首先,AI 驱动的漏洞挖掘是否会在 Chrome 之外的成熟软件(如 Microsoft Office、Linux Kernel)中复制同样的“爆发-衰减”曲线,将直接决定企业级安全运维的预算模型是否需要重构。其次,Chrome 的 Rust 化重写进度值得持续追踪——如果 Rust 在 Chrome 关键模块中证明能有效降低安全更新频率,可能加速 Rust 在系统和基础设施软件中的采用。最后,Chrome 安全团队目前每周两次的补丁节奏是“阶段性试点”,能否转为常态,取决于 AI 辅助下的漏洞峰值是否已过。

GamsGo AI

AI 工具推荐

想把多个 AI 模型放在一个入口?

GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。

了解 GamsGo AI

推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。

来源:Wired AI

celebrityanime
celebrityanime
文章: 16081

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注