
Google表示,其內部AI工具協助Chrome在6月的兩次瀏覽器版本更新中修復了1,072個安全漏洞,超過了在過去大約兩年間、前23個版本中記錄的1,036個修補數。
這些數據與Google關於AI輔助漏洞發現與修補的白皮書一同公布,提供了一個具體例子,說明大型語言模型正在如何改變軟體安全的經濟學。對瀏覽器製造商與企業IT團隊而言,這項發展可能意味著在攻擊者利用之前就能發現更多缺陷;但同時也意味著在驗證、優先排序與部署修補程式方面,運作負擔大幅加重。
Google表示,這項比較涵蓋了6月發布的兩個「里程碑」版本 Chrome 149 與 Chrome 150。前一段期間則從 2024 年 6 月的 Chrome 126 開始。Google並未提供數據的獨立驗證,也沒有詳細拆分哪些修補是由AI直接產生、發現或加速的。
Chrome工程主管 Doug Turner 告訴 TechCrunch,大型語言模型已將漏洞發現從大多數仍屬人工的活動,轉變為可在工業規模上運作的自動化流程。他表示,Google正在採用 Gemini 等模型,在攻擊者使用之前識別並處理缺陷。
這個區分很重要。Google的標題數字描述的是在已發布的Chrome版本中修復的錯誤,不一定是僅由AI系統發現的漏洞。公司對外的說法顯示,AI工具支援了更廣泛的工作流程,其中可能包括程式碼分析、辨識可疑模式、提出修補建議,以及協助工程師將修補程式推進到測試與發布流程。
6月的兩個版本合計帶來1,072個安全修補,而前23個版本則為1,036個。以簡單平均來看,這代表每個版本的修補數大幅增加。但僅憑這項比較,無法證明AI造成了每一項額外修補。發布範圍、通報慣例變化、安全研究活動,以及Google對安全漏洞的定義,也都可能影響總數。
因此,Google的圖表與白皮書更適合被視為安全運作正在改變的證據,而不是受控的效能基準。這些結果由公司自行發布,所提供的證據並未包含第三方對其方法的審核。
Google的公告緊接在Microsoft提出的類似說法之後。7月初,Microsoft表示,在其每月的 Patch Tuesday 發布中,已修補創紀錄的570個產品線安全漏洞,並將其中一部分增長歸因於AI的使用。
這些公告一起支持了長期存在的資安疑慮:隨著AI系統更擅長發現缺陷,防禦方可能會以更快的速度發現更多漏洞。當組織快速修補時,這可以提升安全性;但也可能暴露過去被忽略的產品弱點,並增加安全團隊需要處理的工作量。
這種模式在大型科技公司之間並不一致。TechCrunch 引述的獨立統計顯示,Apple 在2026年已修補482個漏洞,進度大致上可望追平或超過前一年的總數。Apple並未回應該媒體的置評請求,而現有證據也無法顯示其內部AI使用方式是否與Google或Microsoft不同。
目前最合理的結論是:一些大型軟體供應商正在回報安全修補數量大幅增加,同時也更廣泛部署AI工具。這項增長有多少反映真正新的發現能力,有多少則反映工程流程或揭露慣例的改變,仍不明朗。
瀏覽器特別容易受到這種轉變的影響,因為它們同時具備廣大的攻擊面與頻繁的發布節奏。Chrome包含用於渲染網頁、執行程式碼、處理媒體、管理憑證,以及連接作業系統服務的複雜元件。能在其中某一領域找出細微缺陷的工具,有助於Google縮短從發現到修正之間的時間。
對於建立在 Google Chrome 之上的產品與安全團隊而言,直接影響更多是營運層面而非理論層面。更頻繁的修補可能需要更快的瀏覽器驗證、更嚴格的修補管理流程,以及更明確的員工裝置更新發佈政策。延後瀏覽器更新的企業,可能面臨漏洞被發現與實際部署之間的差距擴大。
AI輔助的漏洞發現也帶來驗證問題。自動生成的結果可能包含誤報、重複報告,或難以重現的缺陷。所提議的程式碼變更需要審查與測試,尤其當安全修補可能影響效能、相容性或其他安全控制時更是如此。在一款有數百萬人使用的瀏覽器中,糟糕的修補可能在大規模下造成新的故障模式。
競爭壓力也延伸到攻擊者。若防禦系統能更快檢視程式碼並找出弱點,進攻型研究者與犯罪集團也可能使用類似能力來搜尋公開軟體、瀏覽器擴充功能、應用程式與基礎架構。由此產生的競賽,可能讓修補速度與安全部署,和單純找出漏洞的能力同樣重要。
下一個有用的訊號,是Google就其測量流程提供更詳細的說明。安全團隊與研究人員會想知道,1,072個修補中有多少是由AI發現、多少是由模型協助提出或實作,以及Google如何衡量節省的時間。
未來Chrome的發布數據也會顯示,6月究竟是一次異常高峰,還是持續成長的開端。跨多個瀏覽器的更廣泛比較,可能有助於區分Google特有的流程變化與更廣泛的產業趨勢。
企業採購者應留意Chrome修補節奏、緊急更新頻率,以及自動部署指引的變化。他們也應評估自家的安全工具,是否能在不壓垮工程團隊的情況下,處理更多的漏洞發現量。
最後,獨立研究人員可能會檢視,增加的修補數是否對應到更低的被利用率、更短的修補窗口,或更少嚴重漏洞流向使用者。修補更多漏洞是一項重要的營運指標,但僅憑這一點,並不能證明整體風險已下降。
Google的Chrome數據讓AI安全辯論變得更具體。真正重要的改變不只是模型能找到漏洞,而是AI可能壓縮安全生命週期中的多個步驟,從找出弱點到準備修補程式。這可能讓資源充足的供應商在保護廣泛使用的軟體方面,取得實質優勢。
但同樣的加速也提高了嚴謹審查的價值。當發現變得大量湧現時,優先排序、驗證與部署就會成為瓶頸。對建構者與企業資安領導者而言,策略問題不再只是要不要使用AI,而是他們的工程系統能否安全處理AI所產生的龐大工作量。
Google表示,AI在6月協助Chrome修復了1,072個安全漏洞,顯示瀏覽器團隊、防禦方與攻擊者之間的漏洞競賽正在加速。