
Google заявляет, что её внутренние ИИ-инструменты помогли Chrome исправить 1 072 ошибки безопасности в ходе двух релизов браузера в июне — больше, чем 1 036 исправлений, зафиксированных в предыдущих 23 релизах за примерно два года.
Эти цифры, опубликованные вместе с белой книгой Google об обнаружении и устранении уязвимостей с помощью ИИ, дают наглядный пример того, как большие языковые модели меняют экономику безопасности программного обеспечения. Для производителей браузеров и корпоративных ИТ-команд это развитие может означать, что больше недостатков будет обнаружено до того, как ими воспользуются атакующие, но также и гораздо более тяжёлую операционную нагрузку на проверку, приоритизацию и внедрение исправлений.
Сравнение охватывает Chrome 149 и Chrome 150 — два «milestone»-релиза, выпущенные в июне, по словам Google. Более ранний период начался с Chrome 126 в июне 2024 года. Google не предоставила независимого подтверждения этих чисел или детальной разбивки, показывающей, сколько исправлений было напрямую сгенерировано, обнаружено или ускорено ИИ.
Дуг Тернер, директор по инженерии Chrome, сказал TechCrunch, что большие языковые модели изменили обнаружение уязвимостей: из в основном ручной деятельности оно превратилось в автоматизированный процесс, работающий в промышленном масштабе. По его словам, Google применяет такие модели, как Gemini, чтобы выявлять и устранять недостатки до того, как их смогут использовать атакующие.
Это различие важно. Главная цифра Google описывает баги, исправленные в выпущенных версиях Chrome, а не обязательно уязвимости, найденные исключительно ИИ-системой. Публичное описание компании указывает, что ИИ-инструменты поддерживали более широкий рабочий процесс, который может включать анализ кода, выявление подозрительных шаблонов, предложение исправлений и помощь инженерам в прохождении патчей через тестирование и релиз-процессы.
Два июньских релиза в сумме дали 1 072 исправления безопасности по сравнению с 1 036 за предыдущие 23 релиза. В простом среднем это резкий рост числа исправлений на релиз. Но одно лишь сравнение не доказывает, что ИИ вызвал каждое дополнительное исправление. На итог также могут влиять объём релиза, изменения в практике отчётности, активность исследователей безопасности и определение Google того, что считается ошибкой безопасности.
Поэтому график и white paper Google лучше всего читать как свидетельство меняющейся практики обеспечения безопасности, а не как контролируемый бенчмарк производительности. Компания публикует результаты самостоятельно, и предоставленные материалы не включают независимый аудит методологии.
Заявление Google следует за похожим утверждением Microsoft. В начале июля Microsoft сообщила, что устранила рекордные 570 уязвимостей в своих продуктовых линейках в рамках ежемесячного Patch Tuesday и частично связала скачок с использованием ИИ.
Вместе эти заявления поддерживают давнюю обеспокоенность кибербезопасности: по мере того как ИИ-системы становятся лучше в поиске дефектов, защитники могут обнаруживать больше уязвимостей быстрее. Это может улучшить безопасность, если организации быстро устанавливают патчи, но также может выявить слабые места в продуктах, которые ранее оставались незамеченными, и увеличить объём работы для команд безопасности.
Картина не является одинаковой среди крупных технологических компаний. Независимый подсчёт, на который ссылается TechCrunch, показал, что Apple в 2026 году устранила 482 бага, что ставит её примерно на траекторию к тому, чтобы повторить или превзойти результат прошлого года. Apple не ответила на запрос издания о комментарии, а доступные данные не показывают, отличается ли её внутреннее использование ИИ от подходов Google или Microsoft.
На данный момент наиболее обоснованный вывод таков: некоторые крупные поставщики ПО сообщают о существенном росте числа исправлений безопасности на фоне более широкого внедрения ИИ-инструментов. При этом остаётся неясным, насколько этот рост отражает действительно новые возможности обнаружения, а насколько — изменения в инженерных процессах или практиках раскрытия информации.
Браузеры особенно подвержены этому сдвигу, потому что сочетают большую поверхность атаки с частыми релизами. Chrome содержит сложные компоненты для рендеринга веб-страниц, выполнения кода, работы с медиа, управления учётными данными и подключения к службам операционной системы. Инструмент, который находит тонкий дефект в одной из этих областей, может помочь Google сократить время между обнаружением и устранением.
Для продуктовых и security-команд, строящих решения вокруг Google Chrome, непосредственный эффект носит скорее операционный, чем теоретический характер. Более частые исправления могут потребовать более быстрой валидации браузера, более жёстких процессов управления патчами и более чётких правил распространения обновлений на устройства сотрудников. Компании, откладывающие обновления браузера, могут столкнуться с большим разрывом между обнаружением уязвимости и её развёртыванием на практике.
ИИ-поддерживаемое обнаружение уязвимостей также создаёт проблему верификации. Автоматически сгенерированные находки могут включать ложные срабатывания, дублирующиеся отчёты или дефекты, которые трудно воспроизвести. Предложенные изменения кода требуют проверки и тестирования, особенно когда патч безопасности может повлиять на производительность, совместимость или другие механизмы защиты. В браузере, которым пользуются миллионы людей, плохое исправление может создать новый класс отказа в масштабе.
Конкурентное давление распространяется и на атакующих. Если защитные системы могут быстрее проверять код и выявлять слабые места, offensive-исследователи и преступные группы могут использовать схожие возможности для поиска в публичном ПО, расширениях браузеров, приложениях и инфраструктуре. В результате скорость установки патчей и безопасного развёртывания может стать столь же важной, как и сама способность находить баги.
Следующим полезным сигналом станет более подробная информация от Google о процессе измерения. Команды безопасности и исследователи захотят узнать, сколько из 1 072 исправлений было обнаружено ИИ, сколько было предложено или реализовано с помощью модели и как Google измеряла сэкономленное время.
Данные о будущих релизах Chrome также покажут, был ли июнь необычным всплеском или началом устойчивого роста. Более широкое сравнение нескольких браузеров поможет отделить изменения процесса, специфичные для Google, от более общего отраслевого тренда.
Корпоративным заказчикам стоит следить за изменениями в частоте патчей Chrome, аварийных обновлений и рекомендаций по автоматизированному развёртыванию. Им также следует оценить, способны ли их собственные инструменты безопасности обрабатывать больший объём находок уязвимостей, не перегружая инженерные команды.
Наконец, независимые исследователи могут изучить, соответствуют ли растущие числа исправлений более низким показателям эксплуатации, более коротким срокам устранения или меньшему числу серьёзных уязвимостей, доходящих до пользователей. Большее число исправленных багов — важный операционный показатель, но само по себе оно не доказывает, что общий риск снизился.
Показатели Chrome от Google делают дискуссию о безопасности ИИ более осязаемой. Важное изменение не просто в том, что модель может обнаружить баг; ИИ может сжать несколько этапов жизненного цикла безопасности — от поиска слабого места до подготовки патча. Это может дать хорошо финансируемым поставщикам заметное преимущество в защите широко используемого ПО.
Но та же ускоренность повышает ценность дисциплинированной проверки. Если обнаружение становится массовым, узкими местами становятся приоритизация, валидация и развёртывание. Для разработчиков и руководителей корпоративной безопасности стратегический вопрос уже не столько в том, использовать ли ИИ, сколько в том, способны ли их инженерные системы безопасно обрабатывать создаваемый им объём.
Google утверждает, что ИИ помог Chrome исправить 1 072 уязвимости в июне, что сигнализирует об ускорении гонки уязвимостей для команд браузеров, защитников и атакующих.