безопасность 1 мин

Chrome переходит на патчи дважды в неделю из-за AI-охоты на уязвимости

Google Chrome выпустил за июнь 1072 патча — больше, чем за предыдущие 23 релиза вместе. Причина: AI-инструменты находят баги быстрее, чем команда успевает их закрывать. Теперь Chrome тестирует обновления безопасности дважды в неделю вместо раз в две недели.

Это новая реальность для всех, кто пишет, покупает или использует софт: AI находит баги быстрее, чем люди успевают чинить. Если ваш процесс безопасности не заточен под непрерывные обновления, вы уязвимы.

Что произошло

Google Chrome выкатил в июне 1072 патча безопасности — это больше, чем за 23 предыдущих крупных релиза вместе взятых. Команда безопасности браузера перешла на экспериментальный режим: обновления дважды в неделю вместо привычного цикла раз в две недели.

Причина взрывного роста — внутренние AI-инструменты для поиска уязвимостей. Chrome использует машинное обучение с 2012 года для фаззинга, но в 2024-м процесс ускорился кратно: модели теперь обучены на всей истории кодовой базы Chromium, каждом CVE и каждом изменении кода. ИИ помнит, почему каждая строка была переписана, и видит паттерны багов, которые люди пропускают — особенно в старом коде вроде модуля печати, куда разработчики годами не заглядывали.

Дуг Тёрнер, директор по инженерии Chrome, предполагает, что бум не вечен: как только AI выберет основную массу багов в зрелом коде, темп снизится. Но пока команда не успевает за потоком находок. Параллельно Google переписывает части браузера с C++ на Rust, чтобы целые классы уязвимостей (например, memory corruption) исчезли структурно, а не латались точечно.

Автор: Елена Верещагина · Источник: wired.com

Разработчикам. AI сегодня видит всю историю кодовой базы и причины каждого изменения — это меняет подход к code review и рефакторингу. Пора встраивать AI-фаззинг в CI/CD, пока конкуренты не обогнали. Rust в продакшене становится не трендом, а необходимостью для борьбы с memory bugs на уровне архитектуры.

Бизнесу. Если AI находит баги быстрее, чем их успевают чинить, это окно для атак расширяется. Компаниям нужны процессы для мгновенной доставки патчей и автоматизации апдейтов — иначе клиенты останутся уязвимыми. Рынок инструментов для AI-driven vulnerability management взлетит.

Инвесторам. Взрыв спроса на инструменты AI-фаззинга, автоматизацию патчинга и memory-safe языки (Rust, Go). Компании, которые помогают ускорить цикл обновлений (CI/CD, DevSecOps), получат новый стимул. Рост атак на фоне роста багов может подстегнуть рынок киберстраховок.

Хайп30
Реальная польза85
Заработать70
  • Создать SaaS для автоматического AI-фаззинга кодовых баз стартапов и энтерпрайза — аналог того, что Google делает внутри
  • Разработать систему приоритизации патчей для DevOps-команд: AI триажирует баги по критичности и автоматизирует развёртывание
  • Консалтинг по переходу legacy-кода на memory-safe языки (Rust/Go) — спрос растёт, предложение отстаёт
  • Платформа для мониторинга скорости патчинга в open-source зависимостях: показывать, насколько быстро проект реагирует на AI-найденные баги
  • Обучающие курсы для разработчиков: как встроить AI-инструменты в workflow, чтобы не утонуть в багах
  • Бум багов может быть временным: как только AI выберет основной пул уязвимостей, темп упадёт — рынок инструментов может схлопнуться
  • Рост частоты обновлений создаёт риск regression bugs и усталости от патчей у пользователей
  • Атакующие тоже получат доступ к AI-инструментам — окно между обнаружением бага и патчем становится критичным
  • Переоценка Rust как серебряной пули: переписывание кода дорого, медленно и не решает все проблемы безопасности

Это не просто новость про Chrome — это звонок для всей индустрии. Если Google с его ресурсами не успевает за потоком AI-найденных багов и вынужден ускорять патчинг вдвое, что делать стартапам и корпорациям? Автоматизация безопасности перестала быть приятным бонусом — это вопрос выживания.

При этом важно не упустить главное: Google не просто латает дыры, а переписывает куски браузера на Rust, чтобы целые классы багов исчезли навсегда. Это правильная стратегия, но медленная и дорогая. Вопрос в том, успеют ли другие игроки за этой гонкой, или окажутся с legacy-кодом на C++, который AI расковыряет за пару месяцев. Рынок инструментов для AI-driven security сейчас — это золотая жила, но ставить на неё всё не стоит: как только основной пул багов выберут, спрос может упасть.

Ещё по теме

Комментарии