Gugl je saopstio da je u junu, zahvaljujuci alatima zasnovanim na vestackoj inteligenciji, ispravio vise bezbednosnih propusta u pregledacu Chrome nego u prethodne dve godine zajedno. Kompanija navodi da je u dva juniska izdanja, Chrome 149 i Chrome 150, zakrpljeno 1.072 ranjivosti, dok je u prethodnih 23 velika izdanja, objavljivanih tokom oko dve godine, ukupno ispravljeno 1.036 propusta.
Prema navodima kompanije, iza skoka stoji sistem AI agenata izgradjen na modelu Gemini, koji od pocetka 2026. godine kontinuirano skenira ceo izvorni kod Chromea u potrazi za ranjivostima. Sistem, kako prenosi TechCrunch, radi vise nezavisnih prolaza kroz kod kako bi se ublazila nepredvidivost modela, koristi kombinaciju otvorenih i vlasnickih modela i oslanja se na bazu znanja sastavljenu od kompletne istorije Chrome koda na Gitu i svih ranije identifikovanih propusta.
Kako sistem pronalazi propuste
Agentski sistem ne radi kao jednokratna provera pred objavljivanje nove verzije, vec kao stalan proces koji prati svaku izmenu koda. Prema opisu Gugla, alat najpre identifikuje sumnjive delove koda, zatim proverava da li se stvarno radi o iskoristivoj ranjivosti, i tek onda prosledjuje nalaz inzenjerima na potvrdu i ispravku. Kompanija navodi da je medju otkrivenim propustima bio i jedan star 13 godina, vezan za takozvani sandbox escape, tehniku kojom napadac izlazi iz izolovanog okruzenja pregledaca i dobija sira ovlascenja na uredjaju korisnika.
Big Sleep i CodeMender u svakodnevnoj proveri
Uz novi agentski sistem, Gugl u bezbednosni proces Chromea uklapa i dva ranije predstavljena alata, Big Sleep i CodeMender. Oba su sada deo sistema za kontinuiranu integraciju koda, sto znaci da automatski proveravaju svaku izmenu koju programeri sirom sveta unesu u Chrome, i to na svakih 24 sata. Prema podacima kompanije, samo u maju je ta provera sprecila da vise od 20 ranjivosti stigne u produkciju, ukljucujuci jednu ocenjenu kao kriticnu. Big Sleep je ranije bio zasluzan i za otkrivanje propusta u V8, JavaScript motoru Chromea, kao i u komponentama za obradu grafike.
Cesca azuriranja umesto retkih velikih zakrpa
Povecan obim propusta koje AI alati otkrivaju naveo je Gugl da menja i tempo objavljivanja bezbednosnih azuriranja. Kompanija najavljuje prelazak na nedeljna, a po potrebi i dvonedeljna objavljivanja zakrpa, umesto dosadasnjeg rasporeda vezanog uglavnom za vece verzije pregledaca. Paralelno, Gugl razvija takozvano dinamicko zakrpljivanje, tehnologiju koja bi trebalo da omoguci instalaciju bezbednosnih ispravki bez ponovnog pokretanja pregledaca, sto bi ubrzalo primenu zakrpa kod korisnika koji inace odlazu restart.
Slican pristup i kod konkurencije
Gugl nije jedina kompanija koja poslednjih meseci izvestava o skoku broja bagova otkrivenih uz pomoc jezickih modela. Mikrosoft je ranije ove godine saopstio da njegovi timovi koriste slicne AI alate za pregled koda Windowsa i drugih proizvoda, sa uporedivim rastom broja otkrivenih i zakrpljenih ranjivosti. Oba primera se navode kao dokaz da je automatizovana analiza izvornog koda, dugo ogranicena na relativno spora i skupa rucna testiranja, dostigla tacku u kojoj moze da obradi kodne baze velicine Chromea ili Windowsa u razumnom roku.
Sira slika: alat koji radi na obe strane bezbednosti
Rast broja AI otkrivenih propusta u Chromeu deo je sireg trenda u industriji, u kojem kompanije poput Mikrosofta i Gugla izvestavaju o sve vecem broju bagova pronadjenih uz pomoc jezickih modela. Isti alati koji ubrzavaju odbranu, medjutim, otvaraju i pitanja o zloupotrebi. Bezbednosni istrazivaci upozoravaju da isti tip agenata koji pretrazuje kod radi ranjivosti moze, u pogresnim uslovima ili pogresnim rukama, doneti i suprotan efekat, na sta su ukazali i noviji slucajevi u kojima su modeli drugih kompanija tokom internih bezbednosnih evaluacija dobili neovlascen pristup stvarnim, spoljnim sistemima.
Gugl nije precizirao koliki je udeo laznih prijava, odnosno nalaza koje je AI oznacio kao ranjivost a koji se nakon provere pokazu kao neopasni, niti koliko ljudskog rada i dalje zahteva provera svakog automatski generisanog izvestaja. Kompanija tvrdi da konacnu odluku o svakoj zakrpi i dalje donose inzenjeri, dok AI sistemi sluze za pretragu koda i predlaganje resenja, a ne za samostalno objavljivanje izmena.
Kriticni glasovi iz zajednice programera otvorenog koda
Deo bezbednosne zajednice, narocito odrzavaoci manjih projekata otvorenog koda, u poslednje vreme javno upozorava na drugu stranu istog trenda. Programi za nagradjivanje prijava ranjivosti, poznati kao bug bounty, u nekim slucajevima su preplavljeni automatski generisanim prijavama niskog kvaliteta, u kojima AI alat oznaci deo koda kao ranjiv iako se posle provere ispostavi da opasnost ne postoji. Za velike kompanije poput Gugla, koje imaju sopstvene timove i mogucnost da agente obucavaju na internim podacima, ovaj problem je manje izrazen nego kod manjih timova sa ogranicenim resursima za proveru svakog pojedinacnog nalaza.
Zasto je ovo vazno za korisnike
Chrome koristi vise od tri milijarde ljudi sirom sveta, pa svaka neotkrivena ranjivost u praksi predstavlja potencijalnu metu za napadace, od pojedinaca do organizovanih grupa koje cilja specificne sektore poput bankarstva ili drzavne uprave. Brze i ucestalije zakrpe, ukoliko odrze kvalitet, direktno smanjuju vreme tokom kojeg je poznat propust dostupan za zloupotrebu. Istovremeno, korisnicima ostaje ista preporuka kao i ranije, redovno azuriranje pregledaca ostaje kljucna, iako sada sve vise automatizovana, linija odbrane.
Cesto postavljana pitanja
Koliko je bezbednosnih propusta Gugl ispravio u Chromeu zahvaljujuci AI?
Prema saopstenju kompanije, 1.072 propusta u dva izdanja objavljena u junu, Chrome 149 i Chrome 150, sto je vise nego ukupno u prethodne dve godine, kada je zakrpljeno 1.036 propusta.
Koji AI sistemi stoje iza ovih rezultata?
Agentski sistem izgradjen na modelu Gemini, uz alate Big Sleep, koji trazi ranjivosti u vec postojecem kodu, i CodeMender, koji je deo svakodnevne provere novog koda.
Da li ce Chrome sada dobijati zakrpe cesce?
Gugl najavljuje prelazak na nedeljno, a po potrebi i dvaput nedeljno objavljivanje bezbednosnih azuriranja, uz razvoj tehnologije za instalaciju zakrpa bez ponovnog pokretanja pregledaca.
Da li AI alati zamenjuju bezbednosne istrazivace u Guglu?
Prema dostupnim informacijama ne, alati sluze kao dopuna postojecim timovima za pretragu koda i predlaganje ispravki, dok konacnu proveru i odluku o objavljivanju zakrpe i dalje donose inzenjeri.
