跳到主要內容
2026-07-31 日報
開發生態

Google以AI揪出Chrome老漏洞

Hacker News綜合 2 家報導
Google於7月30日表示,正以Gemini等AI代理自動化Chrome漏洞的發現、分流、重現、分級、修補與測試;系統找出一項潛伏逾13年的sandbox escape,可能讓遭入侵的renderer誘使瀏覽器讀取本機檔案。Google稱Chrome最近兩版(149、150)合計修補1,072個安全漏洞,並試行每週兩次安全更新及動態修補,以縮短使用者套用更新的時間。 ⚠️ 來源分歧:官方標題稱6月修補量超過前兩年總和;轉述則稱149、150版合計修補量超過前23版總和,統計範圍不同。
讀原始報導

背景

Chrome 是大型且複雜的軟體,Chromium 會針對需要完整瀏覽器環境的多個子系統進行 fuzzing,以協助發現問題。Google Project Zero 曾推出 Project Naptime 探索以 LLM 強化漏洞研究,之後與 Google DeepMind 合作發展為 Big Sleep。

社群討論

討論整體對「AI 讓 Chrome 修更多 bug」持保留態度,指出標題把 security bugs 說成所有 bugs、把 milestone 誤稱為月份,且可能忽略 Google 內部加大人力與修 bug 壓力;也有人質疑 AI 對 UX/功能性問題幫助有限,例如 Mac inertial scroll 仍反覆出錯。支持者認為 AI 適合做 vulnerability discovery、adversarial testing、code review 與依賴追蹤,但反對盲目生成程式碼,擔心引入更多 bug、弱化開源維護並讓軟體品質下滑;另有留言以 Google 的 1,300 億美元 AI 資本支出估算,相當於約 65 萬個 engineer-year 薪資,質疑其效益比較。

來源