Традиционный цикл безопасности ПО рассыпается под давлением автоматизированного поиска уязвимостей. В июне команда Google Chrome закрыла 1072 бага всего за два крупных релиза — это больше, чем суммарный объем патчей за предыдущие 23 версии браузера. Как следует из отчета Chrome Security Team, этот аномальный всплеск — не случайность, а результат работы внутренних AI-инструментов, которые кратно ускорили обнаружение, сортировку и исправление дыр в коде Chromium. Вице-президент Chrome Париса Табриз в интервью WIRED назвала происходящее критической точкой перегиба как для атакующей, так и для оборонительной сторон.
Чтобы переварить этот поток находок, Google переводит Chrome на график выпуска обновлений безопасности дважды в неделю. Это радикальное ускорение даже на фоне и так плотного двухнедельного цикла мажорных релизов. Директор по инжинирингу Даг Тернер объясняет, что при текущем объеме правок переход на сверхчастый патчинг стал единственным логичным выходом. Команда использует модели, обученные на каждом CVE и каждой строчке истории Chromium, чтобы находить слабые места раньше хакеров.
Главное в новой стратегии Chrome:
Переход на график обновлений безопасности дважды в неделю для борьбы с лавиной багов. Использование специализированных моделей ИИ для автоматического аудита всего кода Chromium. Устранение более 1000 уязвимостей за один месяц силами нейросетей.
Эпоха длинных циклов тестирования официально закончена: вендоры вынуждены переходить к режиму непрерывного, почти автономного латания дыр, чтобы не проиграть автоматизированным угрозам.
Текущий всплеск числа найденных багов выглядит как гонка вооружений, где AI выступает и агрессором, и щитом. В Chrome рассчитывают со временем прийти к равновесию, когда структурные изменения в коде уничтожат целые категории уязвимостей. Однако пока основная нагрузка ложится на оборону, которой приходится соответствовать темпам машинного аудита. Если ИИ способен сопоставить историю всей кодовой базы с известными эксплойтами быстрее, чем инженер успевает составить документацию, возникает резонный вопрос: как выживут небольшие вендоры, у которых нет ресурсов на вечный патчинг дважды в неделю?