Новости IT-индустрии

Chrome будет получать два обновления безопасности в неделю

2 августа 2026 г.Николай Вертушкин4 мин

Без постоянных перезапусков

Обновления безопасности для Chrome значительно ускорятся благодаря искусственному интеллекту, который обнаруживает ошибки и уязвимости с поразительной скоростью. Google объявила о важных изменениях в своем веб-браузере: вместо одного набора исправлений еженедельно теперь будет выходить два. Компания также работает над системой, позволяющей Chrome обновляться без необходимости перезагрузки.

Генеративный ИИ, очевидно, творит чудеса как минимум в одной области: поиске ошибок и уязвимостей в коде. В обновлениях программного обеспечения появляется все больше исправлений, что мы недавно видели у Apple (с iOS 26.6 и macOS 26.6) и Microsoft (с Windows 11). То же самое касается и веб-браузеров.

Chrome: непрерывное исправление ошибок

Mozilla высоко оценила возможности моделей ИИ по обнаружению уязвимостей в Firefox. Google теперь делает то же самое, сообщая, что версии 149 и 150 Chrome устранили не менее 1072 уязвимостей безопасности, что превышает количество исправлений в 23 предыдущих основных версиях программы.

Эти впечатляющие объемы продиктованы необходимостью: если защитники используют возможности ИИ для обнаружения ошибок, то это делают и злоумышленники. Поэтому уже недостаточно просто находить и исправлять уязвимости; необходимо доставлять исправления пользователям быстрее, чем противники успеют ими воспользоваться.

Исправления сначала интегрируются в основную ветку Chromium и становятся видны в общедоступном исходном коде. При соблюдении обычного цикла разработки эти исправления могут потребоваться несколько недель, чтобы попасть в стабильную версию Chrome. В течение этого периода злоумышленники могут анализировать общедоступный код и пытаться его эксплуатировать — это называется «разрыв в патчах».

Чтобы сократить этот разрыв, Google может извлечь исправление из основной ветки и интегрировать его непосредственно в стабильную ветку браузера. Таким образом, исправление не обязательно дожидается следующего крупного обновления, оно может быть распространено в промежуточном патче. Процедура зависит от серьезности уязвимости.

Начиная с версии 153 Chrome (8 сентября), Google будет выпускать основные версии своего браузера каждые две недели – по аналогии с Edge – с еженедельными обновлениями безопасности между ними. Не дожидаясь этого, компания уже объявила о своем намерении предоставлять два обновления безопасности еженедельно, чтобы сократить время доставки срочных исправлений.

Все это хорошо, но пользователь все еще должен перезапускать Chrome для установки обновлений... Google признает, что у пользователей «есть вполне понятные причины откладывать перезапуск Chrome». Этот процесс может прервать текущую работу, его нужно выполнять между задачами, и он «редко является непосредственным приоритетом».

Именно по этой причине Google разрабатывает систему «динамических исправлений», которая будет обновлять программное обеспечение без полной перезагрузки. «Chrome сможет заменять на лету, один за другим, некоторые фоновые процессы – например, те, что отвечают за рендеринг или графический процессор – на их обновленные версии», – объясняет компания. Она также изучает способы «абсолютно прозрачного» восстановления сессий, в том числе в самых сложных случаях, путем сохранения большего объема информации локально.

Google также ищет наиболее подходящие моменты для перезапуска Chrome. Версия 150 браузера для macOS использует особенность операционной системы: программы продолжают работать в фоновом режиме даже после закрытия всех их окон. Когда ожидается обновление Chrome, а окна не открыты, браузер перезапускается автоматически.

Gemini выходит на охоту за уязвимостями

Google подробно описывает использование ИИ для обнаружения ошибок. В начале года компания разработала систему агентов ИИ на базе Gemini, которая привела к удивительному открытию: уязвимости, позволяющей скомпрометированному механизму рендеринга выйти из «песочницы» Chrome и получить доступ к локальным файлам. Эта уязвимость присутствовала в коде 13 лет.

С тех пор Google добавила в свой арсенал поддержку других моделей, как проприетарных, так и с открытым исходным кодом. Весь процесс проходил в строгих условиях безопасности, чтобы избежать несанкционированных действий агентов в интернете. ИИ анализирует только исходный код в состоянии покоя, на машинах без доступа к интернету, в среде, предназначенной для такого рода анализов. Также установлены ограничения на локальные изменения системы и доступ к файлам за пределами авторизованных каталогов.

Обнаружение уязвимостей с помощью ИИ дополняет более традиционные системы, такие как фаззинг, который заключается в «бомбардировке» программного обеспечения неожиданными данными для провоцирования ошибок. Этот метод остается очень эффективным для выявления ошибок, связанных со сложными взаимодействиями между различными частями кода или комбинацией, казалось бы, несвязанных операций.

И, конечно же, программа Bug Bounty для Chrome по-прежнему действует, вознаграждая исследователей безопасности за их находки. Google также отметила увеличение количества сообщений об ошибках во всех категориях: в марте компания получила их больше, чем за весь 2025 год.

Обнаружение уязвимостей — это одно, а их сортировка по серьезности и исправление — другое. Здесь также используется ИИ, сначала для отделения зерен от плевел. Если раньше на рассмотрение отчета требовалось от 5 до 30 минут (или больше, в зависимости от сложности), то теперь система фильтрует дубликаты и нерелевантные сообщения. Затем она пытается воспроизвести ошибки, добавляет информацию (серьезность, дату появления) и автоматически передает их соответствующей команде.

Google оценивает, что этот механизм экономит «сотни рабочих часов каждый месяц». Что касается создания исправлений, оно также автоматизировано ИИ. Агенты работают над возможными решениями, в то время как другой «оценивает» их в режиме обзора кода. Другие пишут и проверяют тесты на различных поддерживаемых Chrome платформах. Разработчики сохраняют контроль над конечным результатом, но, по оценкам Google, эти инструменты экономят «до нескольких недель» времени.

Таким образом, результаты впечатляющие, и это высокое число исправлений может пугать. Google успокаивает: «Увеличение числа обнаруженных и исправленных ошибок не является признаком неудачи. Каждая устраненная уязвимость лишает злоумышленников дополнительной точки опоры». Долгосрочная цель компании — это постоянно защищенный Chrome, «без нарушения работы пользователя».