Google用AI挖出藏了13年的Chrome漏洞:安全防护进入新时代

4次阅读

Google安全团队最近干了一件大事——他们用AI发现了一个在Chrome代码库潜伏了13年的沙盒逃逸漏洞。

这个漏洞允许攻击者通过一个被攻陷的渲染进程读取本地文件。想象一下:你只是正常打开一个网页,攻击者就能翻看你的文件。这种级别的漏洞,在安全圈里属于"核弹级"武器。

关键在于,这个漏洞不是AI第一次出手。早在2023年,Google就开始用大语言模型增强模糊测试。2024年,他们和Project Zero合作推出Naptime,让AI拥有专业的漏洞研究工具。2025年,三方又搞出Big Sleep,直接在V8 JavaScript引擎里挖出真实bug。

今年初,Google搭了一套新框架,让Gemini能在整个Chrome代码库里系统性地找漏洞。效果立竿见影。

具体怎么做的?三个要点:

(1) 模型协同作战。Google同时用开源模型和闭源模型,让它们各自发挥特长。

(2) 知识库加持。他们把Chrome所有历史CVE和完整Git提交记录都喂给AI,让模型的推理能力突破训练数据的局限。

(3) 引入"批评者"角色。专门有个AI智能体负责消化SECURITY.md文件,理解信任边界和威胁模型。

安全这事,Google没打算完全依赖AI自己干。他们同时保留传统的模糊测试和外部研究人员提报渠道。只不过现在内部发现的bug数量开始超过外部提交——今年3月的转折点很明显。

为了让AI不失控,Google设了多层 guardrail:分析只在离线代码上进行,跑在断网的机器里;所有网络请求都被拦截和审计;子智能体严禁修改系统或访问指定源码目录外的文件。

一个漏洞在代码库里藏了13年才被发现,说明什么?再资深的工程师也有盲区,而AI恰恰能补上这块短板。安全这件事,正在从"人找bug"变成"人机协作找bug"。你的系统,做好准备了吗?

正文完
 0