Ang artificial intelligence ay lumampas na sa pagiging isang pangako at naging puwersang nagtutulak sa likod ng seguridad sa pinakasikat na browser sa mundo. Inanunsyo ng Google na, noong buwan ng Hunyo, na-patch ng Chrome ang 1.072 na kahinaan sa seguridad sa mga bersyon 149 at 150 , isang bilang na higit pa sa kabuuang bilang ng mga patch na inilapat sa nakaraang 23 bersyon na pinagsama. Ang milestone na ito ay hindi nagkataon lamang: iniuugnay ng kumpanya ang pagsulong na ito sa isang AI agent system batay sa Gemini na nagpabago kung paano natutuklasan, nauuri, at naaayos ang mga kahinaan.
Matagal nang ginagamit ng security team ng Chrome ang machine learning, ngunit ang pagdating ng mga large-scale language model (LLM) ay nagbigay-daan sa kanila na i-automate ang mga prosesong dating nangangailangan ng daan-daang oras ng manu-manong trabaho . Ayon sa sariling datos ng Google, noong Mayo pa lamang ay napigilan nila ang mahigit 20 kahinaan na makarating sa produksyon, kabilang ang isang kritikal na depekto na sinasamantala na . Ang balitang ito ay iniulat ng maraming media outlet, na sumasang-ayon na muling binibigyang-kahulugan ng AI ang cybersecurity sa isang industrial scale.
Isang walang kapantay na rekord sa mga pagwawasto

Ang mga numero ay nagsasalita para sa kanilang sarili. Ang mga bersyon 149 at 150 ng Chrome, na inilabas noong Hunyo, ay may kasamang 1.072 na mga patch sa seguridad, habang ang nakaraang 23 bersyon ay pinagsama-samang umabot sa 1.036. Nangangahulugan ito na mas maraming mga kahinaan ang na-patch sa isang buwan kaysa sa nakaraang dalawang taon . Ang teknikal na ulat na inilathala ng Google ay nagdedetalye na ang mga Large-Scale Vulnerability Manager (LLM) ay nagbubukas ng mga walang kapantay na kakayahan para sa awtomatikong pagtuklas ng kahinaan, na nagtutulak sa mga hangganan ng kadalubhasaan ng tao. Binibigyang-diin ng kumpanya na ang pamamaraang ito ay hindi pinapalitan ang mga tradisyonal na pamamaraan, ngunit sa halip ay kinukumpleto ang mga ito, na nagbibigay-daan sa mas malawak na saklaw ng source code.
Naramdaman din ng Vulnerability Rewards Program (VRP) ang epekto. Pagsapit ng Marso 2026, mas maraming ulat na ang natanggap ng Google kaysa sa buong 2025, na nagtulak sa kanila na baguhin ang mga tuntunin ng programa upang unahin ang mga natuklasang nag-aalok ng kakaiba sa natutukoy na ng mga automated tool. Sinasala ng AI ang spam, kinokopya ang mga patunay ng konsepto, at nagtatalaga ng mga antas ng kalubhaan , na nakakatipid sa mga developer ng daan-daang oras ng trabaho bawat buwan.
Ang ahente ng AI na nakatuklas ng isang 13-taong-gulang na depekto
Isa sa mga pinakakapansin-pansing natuklasan ng bagong sistema ay ang pagkakatuklas ng isang sandbox escape na nakatago sa code ng Chrome nang mahigit 13 taon. Nakatala bilang CVE-2026-3545, na may markang CVSS na 9.8 (kritikal), ang depektong ito ay maaaring nagbigay-daan sa isang nakompromisong renderer na linlangin ang browser sa pagbabasa ng mga lokal na file mula sa computer. Ang ahente na nakabase sa Gemini, na nilikha noong unang bahagi ng 2026, ay responsable sa pagtukoy nito sa pamamagitan ng pagsusuri ng kumpletong source code ng Chrome sa isang antas ng detalye na hindi kayang mapanatili ng mga pangkat ng tao nang napapanatili.
Ipinaliwanag ng Google na pinagsasama ng sistema ang maraming espesyalisadong ahente: ang ilan ay nag-i-scan sa codebase upang maghanap ng mga semantic pattern, ang iba ay nagpapatunay na ang kahinaan ay totoo, at ang iba naman ay bumubuo ng mga kandidatong patch. Ang pagsusuri ng tao ay nananatiling mandatory bago maglapat ng anumang mga pagbabago , ngunit ang AI ay lubos na nagpapabilis sa proseso. Sinabi ni Doug Turner, direktor ng engineering sa Chrome, na ang mga LLM ay panimula nang nagpabago sa ekonomiya ng cybersecurity, na ginagawang isang awtomatiko at pang-industriya na operasyon ang pagtuklas ng kahinaan.
Paano gumagana ang sistema ng ahente ng Gemini

Ang sistema ng Google ay hindi isang iisang modelo, kundi isang orkestrasyon ng mga ahente na nagtatrabaho sa isang kadena. Ini-scan ng mga detection agent ang code ng Chrome para sa mga pattern na maaaring magpahiwatig ng mga kahinaan, gamit ang pag-unawa sa semantic code, hindi lamang ang mga pattern ng teksto. Pagkatapos ay kinukumpirma ng mga validation agent kung ang natuklasan ay totoo o isang false positive. Kapag nakumpirma na, ang mga fixing agent ay bubuo ng maraming potensyal na patch , habang inihahambing ang mga ito ng mga patch evaluation agent laban sa mga panuntunan at kombensiyon ng proyektong Chromium.
Ang buong prosesong ito ay tumatakbo sa code na nakaimbak sa mga naka-lock na makina, nang walang pangkalahatang access sa internet, upang mabawasan ang mga panganib. Isinama rin ng Google ang mga tool ng AI sa patuloy na integrasyon (CI) system nito, na tumatakbo bawat 24 oras sa lahat ng antas ng pagbuo. Nagbibigay-daan ito para sa proactive na pagtuklas ng mga depekto sa seguridad bago pa man ito umabot sa produksyon . Sinasabi ng kumpanya na ang mga modelo ay nakabubuo na ng mga panukala sa remediation para sa karamihan ng mga kahinaan na naproseso, na sinusuportahan ng katotohanan na nag-i-install ang Chrome ng 4GB na modelo ng AI upang ma-optimize ang mga lokal na gawain.
Pag-automate ng proseso ng pag-patch

Hindi lamang natutuklasan ng AI ang mga kahinaan, kundi nakikilahok din ito sa buong siklo ng buhay ng kahinaan. Mula sa pagtukoy hanggang sa pagbuo ng patch, kabilang ang pag-uuri ng ulat at pagtatalaga ng gawain, sinasala ng sistema ang spam at mga duplikado, kinokopya ang mga pagsubok na proof-of-concept, nagtatalaga ng mga antas ng kalubhaan, at idinadaan ang bawat ulat sa responsableng pangkat . Tinatantya ng Google na ang prosesong ito ay nakakatipid sa mga developer nito ng daan-daang oras ng trabaho bawat buwan.
Kapag handa na ang isang patch, direktang isinasama ito mula sa pangunahing repository patungo sa aktibong stable branch ng Chrome, na patuloy na sinusubaybayan upang maiwasan ang mga bagong kahinaan. Sinimulan na rin ng kumpanya ang pag-automate ng pagbuo ng mga release note at mga paglalarawan ng CVE , na nag-aalis ng mga manu-manong bottleneck. Noong Mayo, napigilan ng sistemang ito ang mahigit 20 kahinaan na makarating sa produksyon, kabilang ang isa na inuri bilang kritikal.
Mas mabilis na mga update at dynamic na pag-patch

Ang paghahanap at pag-aayos ng isang kahinaan ay hindi agad na nagpoprotekta sa mga user. Kapag lumabas na ang pagbabago sa open source code, maaaring pag-aralan ito ng isang attacker bago pa man makarating ang patch sa lahat ng computer. Upang mabawasan ang ganitong panahon ng pagkakalantad, binabago ng Google Chrome ang bilis nito at ina-update kada dalawang linggo gamit ang lingguhang mga update sa seguridad, at sinusubukan na ang paglabas ng dalawang update sa seguridad kada linggo. Bukod pa rito, nagtatrabaho ito sa isang dynamic na patching system na magpapahintulot sa paglalapat ng mga update nang hindi kinakailangang i-restart ang browser.
Simula sa Chrome 150, maaari nang awtomatikong mag-restart ang browser sa macOS para mag-install ng nakabinbing update kapag tumatakbo sa background nang walang nakabukas na bintana. Ang pangmatagalang layunin ay panatilihing patuloy na na-update ang Chrome, pinagsasama ang dynamic patching, awtomatikong pag-restart sa mga panahong walang aktibidad, at pinahusay na pagpapanumbalik ng session na pumipigil sa pagkawala ng mga bukas na tab. Lumilipat din ang Google sa mga wikang ligtas sa memorya tulad ng Rust para maalis ang buong klase ng mga kahinaan sa seguridad.
Kinumpirma ng kumpanya na sinimulan ng Chrome security team ang paggamit ng LLM noong 2023, nakipagtulungan sa DeepMind at Project Zero sa mga tool tulad ng Big Sleep, at noong unang bahagi ng 2026 ay nilikha ang Gemini-based agent na nagpabago sa pagtukoy ng kahinaan. Hindi natatangi sa Google ang trend na ito: Inayos din ng Microsoft ang rekord na 570 kahinaan noong Hunyo salamat sa AI , habang pinapanatili ng Apple ang mga katulad na bilang sa mga nakaraang taon, na nagmumungkahi na ang pagsasama ng AI sa seguridad ay may malaking pagkakaiba.
Napakataas ng antas ng pagtuklas kaya't sinimulan na ng pangkat ang paglalabas ng mga security patch dalawang beses sa isang linggo, mas madalas kaysa sa karaniwan sa industriya. Tinatantya ng Google na ang awtomatikong klasipikasyon ay nakakatipid ng daan-daang oras ng trabaho bawat buwan , bagama't kinikilala nito na ang pagsukat na ito ay hindi tumpak. Binibigyang-diin ng kumpanya na nananatiling kasangkot ang mga tao: Ang mga patch na binuo ng AI ay isinusumite sa mga developer para sa pagsusuri at pangwakas na pag-apruba, at hindi awtomatikong pinagsasama ng sistema ang mga patch.
Ang pagkakatuklas sa 13-taong-gulang na depekto ay nagpapakita ng potensyal ng AI na makahanap ng mga problemang hindi napapansin ng mga tradisyonal na pamamaraan. Plano ng Google na ipagpatuloy ang paggamit ng AI upang maiwasan ang mga bagong error sa pamamagitan ng pagtukoy at pag-aalis ng mga ito nang mas malapit hangga't maaari sa oras ng pagsusumite ng code. Inaalis din ng kumpanya ang mga isyu sa vulnerability tree na maaaring makaapekto sa code na itinuturing na ligtas nang hiwalay, isang estratehiya upang maiwasan ang pagkakaugnay-ugnay ng mga kahinaan.
Para sa mga gumagamit, ang praktikal na rekomendasyon ay nananatiling pareho: Awtomatikong dina-download ng Chrome ang mga update nito, ngunit kailangan pa ring i-restart upang mailapat ang karamihan sa mga ito. Maipapayo na sundin ang abiso ng update at isara at buksan muli ang browser kung kinakailangan. Malaki ang naging hakbang ng seguridad ng Chrome salamat sa AI , ngunit kinakailangan pa rin ang patuloy na pagbabantay sa isang ecosystem kung saan maaari ring gamitin ng mga umaatake ang parehong teknolohiya upang mahanap ang mga kahinaan.

