谷歌称 AI 推动 Chrome 漏洞修复提速:6 月两个版本修复 1072 个安全问题
据 IT之家援引 TechCrunch 7 月 31 日报道,谷歌表示,受内部 AI 工具推动,Chrome 浏览器在 6 月推出的两个正式版本中修复了 1072 个安全漏洞,这一数量已经超过此前两年 23 个 Chrome 版本合计修复的 1036 个漏洞。谷歌当地时间 30 日公布的信息显示,Chrome 149 和 Chrome 150 的漏洞修复规模出现明显跃升,背后与其在安全工程流程中引入大语言模型和自动化分析能力有关。
这组数据释放出一个清晰信号:AI 不只是被用于生成代码、客服或办公提效,也正在重塑软件安全的发现、验证与修复链条。对于拥有海量用户的浏览器而言,漏洞发现速度越快,厂商就越有机会在攻击者利用之前完成补丁发布。谷歌方面称,通过 Gemini 等模型辅助安全工作,可以更早识别缺陷、缩短修复周期,并在每一次版本更新中提升 Chrome 的整体安全性。
两个 Chrome 版本修复量超过过去两年总和
来源显示,谷歌将 Chrome 的每个正式版本称为一个“里程碑”。Chrome 126 于 2024 年 6 月发布,而本次被重点提及的 Chrome 149 和 Chrome 150 则是在上个月推出。谷歌公布的数据称,这两个版本合计修复 1072 个安全漏洞;相比之下,此前两年发布的 23 个 Chrome 版本总计修复 1036 个漏洞。
这意味着,Chrome 漏洞修复数量并非小幅上升,而是在短时间内出现了非常明显的集中释放。谷歌白皮书中的图表也显示,Chrome 发现并修复的漏洞数量正在快速攀升。对于外界而言,这可能既代表 Chrome 本身的安全审计覆盖面扩大,也代表 AI 工具让过去难以规模化开展的漏洞发现工作变得更加自动化。
报道提到,Chrome 工程总监道格·特纳认为,大语言模型已经从根本上改变了网络安全的成本结构。换言之,过去需要大量安全研究人员长时间手工分析的工作,如今可以更多交给模型参与初筛、辅助定位和加速验证,从而把漏洞发现变成更接近自动化、工业化的大规模作业。
AI 正把漏洞发现推向“攻防竞速”
大语言模型普及后,安全行业一直存在一个重要担忧:AI 能帮助防守方提升效率,也同样可能被恶意黑客用于更快发现漏洞、生成攻击思路或扩大扫描范围。因此,漏洞数量上升并不只是厂商“更勤快”这么简单,它也反映出软件安全正在进入更高频、更自动化的攻防阶段。
从谷歌的表述看,其核心策略是让安全团队用 AI 跑在攻击者前面。对于 Chrome 这种基础软件来说,浏览器引擎、扩展体系、沙箱机制、跨平台适配等环节都可能成为安全审计对象。AI 工具如果能够在代码变更、模糊测试、异常行为分析和补丁回归中发挥作用,就有可能显著压缩从发现到修复的周期。
- 发现环节:AI 可辅助分析代码模式、异常路径和潜在缺陷,提高安全团队排查效率。
- 验证环节:模型与自动化测试结合后,有助于更快判断漏洞影响范围和可复现性。
- 修复环节:AI 可为工程师提供定位建议、补丁思路和相关代码上下文,缩短响应时间。
- 发布环节:更密集的版本修复意味着用户端需要保持浏览器及时更新,才能真正获得安全收益。
不只是谷歌:微软也出现补丁数量激增
来源还提到,类似变化并非只发生在谷歌。微软本月早些时候宣布,在例行“补丁星期二”更新中,其各产品线一次修复了创纪录的 570 个安全漏洞。微软同样认为,内部使用 AI 是修复数量突然激增的重要原因之一。
这说明,头部科技公司正在把 AI 纳入安全工程基础设施,而不是停留在单点工具层面。对微软、谷歌这类拥有复杂产品矩阵的公司来说,漏洞管理是一项横跨操作系统、浏览器、云服务、开发工具和企业软件的系统工程。AI 的价值不只在于“找到更多问题”,更在于帮助团队在有限时间内对风险排序、分配资源并推动修复落地。
相比之下,来源称苹果暂时没有呈现同样的指数级增长。独立统计显示,苹果 2026 年至今已修复 482 个产品漏洞;按照目前进度,全年修复数量可能达到或超过去年,也大致相当于 2015 年水平。这一差异可能与统计口径、产品发布节奏、安全披露策略和内部工具采用情况有关,外界仍需结合后续数据观察。
对用户和开发者意味着什么
从用户角度看,漏洞修复数量激增并不必然意味着 Chrome “突然变得更不安全”。更合理的理解是:在 AI 参与后,更多原本潜藏的问题被更快暴露并进入修复流程。对于普通用户,最关键的动作仍然是保持 Chrome 自动更新开启,避免长期停留在旧版本。
对开发者和企业安全团队而言,这一趋势更值得重视。AI 正在改变漏洞发现的边际成本,未来开源项目、企业内部系统和第三方依赖都可能面临更高频的安全扫描。软件团队需要把持续安全测试、依赖治理、补丁响应和发布自动化纳入常规工程流程,而不是等到漏洞公开后再被动处理。
总体来看,谷歌这次公布的数据展示了 AI 在安全领域的另一面:它不是单纯制造风险,也可能成为防守方提升速度和覆盖面的关键工具。随着更多厂商把模型能力嵌入安全开发生命周期,浏览器、操作系统和云软件的漏洞披露数量可能继续上升。真正的竞争点,将从“谁发现了更多漏洞”转向谁能更快评估、修复并安全交付给用户。