Google Chrome 瀏覽器一直以來都非常重視推動安全更新。十年前,Chrome 作為首個加入自動更新功能的瀏覽器,其每六週發布一次修補程式的做法曾引起爭議。如今,關鍵且廣泛使用的軟體每隔幾週獲得安全修復已是常態,但隨著 AI 漏洞偵測技術在各種軟體中發現大量錯誤,修補程式的數量和頻率正急劇增加,一場交付更新的競賽也隨之展開。
在週四發布的一份報告中,Chrome 安全團隊表示,該瀏覽器在六月份的兩次主要版本發布中,共修復了 1,072 個安全漏洞,這比團隊在之前 23 次大型發布中修復的總和還要多。儘管其中許多錯誤來自研究人員提交,但這次激增主要歸因於 Chrome 安全團隊內部快速發展的流程,他們將 AI 工具應用於漏洞發現、分類和修補程式開發。
Chrome 副總裁兼總經理 Parisa Tabriz 告訴 WIRED:「在 Chrome,我們從至少 2012 年開始就使用機器學習——在它被稱為 AI 之前——來協助發現漏洞,並自動化安全模糊測試工作。這是我們如何發現漏洞並賦予開發者能力的重要部分。」她補充道:「但我確實認為今年非常不同。這感覺就像是攻防兩端的一個轉捩點。」
Chrome 已經朝著每兩週發布一個主要版本,並額外提供每週安全更新的新常態邁進。然而,漏洞發現的狂潮如此激烈,且團隊在將新的 AI 模型和功能整合到發現和修復新錯誤的工作流程中取得了巨大成功,以至於目前該團隊正在試行每週發布兩次安全修復的頻率。
Chrome 工程總監 Doug Turner 表示:「我們之所以走到這一步,是因為我們有太多的漏洞需要修復,所以在這段時間內能夠提供兩次(每週更新),對我們來說是最合理的。」他接著說:「這會永遠持續下去嗎?誰知道呢。」
Turner 和其他安全研究人員一樣,表示他看到證據表明 AI 漏洞的爆發期(或末日,取決於你如何看待)可能不會永遠持續下去。至少對於像 Chrome 這樣成熟、穩定的產品,一旦大部分可透過 AI 發現的錯誤被修復後,隨著時間推移,新發現的漏洞數量似乎會在某個時間點下降。這部分是因為 AI 模型可以被訓練,對軟體專案如何隨時間演進有百科全書般的理解。
Turner 說:「我們正在訓練我們的模型,讓它了解我們過去看到的所有安全漏洞。所以,每個 CVE、每個錯誤模型都知道。」他補充道:「第二個非常酷的事情是,它知道 Chromium 歷史中每一行程式碼被修改的原因。」
所有這些背景資訊讓 AI 工具能夠精準定位 Chrome 龐大而複雜的程式碼庫中可能的弱點,包括那些不再積極開發、可能不再吸引那麼多人為關注的功能(例如列印)。
Tabriz 和 Turner 也強調,除了「打地鼠式」的修補之外,Chrome 安全團隊也極度專注於對瀏覽器設計進行結構性改變(例如用更安全、「記憶體安全」的程式語言 Rust 重寫部分 C++ 程式碼),以使軟體不再受整類常見錯誤的影響。
Tabriz 表示:「短期內會出現這種激增,但我確實認為會達到一個新的平衡點。」她總結道:「在整個產業中,我認為對於那些正在建構和思考軟體安全的人來說,將 AI 整合到他們的開發工作流程中非常重要。我最大的希望是所有東西都能變得更安全。但我並不認為一切都會自然而然地變好。我認為這不會是免費的午餐。」
