Google 計劃提升 Chrome 安全性 以實現無需全面重啟的更新方式

Google 今日發布了一篇長文,詳細描述了人工智能和大規模語言模型在 Chrome 安全性中的角色。雖然 Google 需要 1 至 2 天的時間來進行漏洞評估、修復、測試和發布補丁,但「等待用户重啟 Chrome 的時間可能會顯著增加 N 天的利用風險」,即補丁差距。為了減輕用户重啟的負擔,Google 正在投資於「動態匹配」技術,旨在「在大多數情況下消除整個瀏覽器重啟的需要」。

這一技術通過即時替換「背景子進程(如渲染器和 GPU)以更新的二進制文件」來實現。此方法利用了 Chrome 的多進程架構。Chrome 團隊目前仍在研究和開發這一功能。

此外,Google 還在「探索確保即使在複雜情況下也能無縫恢復會話的方法,通過在本地保存更多狀態」。隨著 Chrome 於今年稍後轉向每兩週更新一次,這一點將變得愈加重要。在此之前,Google 希望尋找「自動重啟的有利時機,以便在我們能夠保證無縫恢復會話的情況下進行」。在 Mac 的 Chrome 150 版本中,當有待處理的更新且沒有開啟的用户窗口時,Google 將自動重啟瀏覽器。

例如,在 Chrome 150 中,我們推出了一項改變,利用 macOS 上應用程序在所有窗口關閉後仍然繼續在背景運行的獨特應用狀態。

Google 正在開發動態匹配技術以提高 Chrome 安全性

Google 也討論了其最新利用大規模語言模型來發現漏洞的做法,該過程始於 2023 年。年初時,Google 創建了一個代理架構,利用 Gemini 和其他模型「以更高的效率和更低的誤報率找到更廣泛的 Chrome 代碼庫中的漏洞」。一個值得注意的發現是一個在代碼庫中存在了 13 年的漏洞。在安全性方面,一些有趣的過程細節被分享:我們的人工智能在靜態環境中嚴格分析源代碼,運行在缺乏一般互聯網訪問的封閉機器上。

我們還利用專用設置進行這些內部掃描,攔截所有網絡請求,根據發起應用程序和目的地的嚴格允許列表,阻止任何可疑的模型活動。

此外,我們從不以不受限制的模式運行模型,並嚴格限制我們的子代理修改本地系統或訪問指定源代碼目錄以外的文件。我們多年來與 Google DeepMind 和 Project Zero 密切合作,包括在 BigSleep 和 CodeMender 項目上。這些工具原生集成到我們的持續集成(CI)系統中,每 24 小時運行一次,主動檢測安全漏洞。這一集成已獲得顯著成果:僅在 5 月,我們就阻止了 20 多個漏洞進入生產環境,包括一個關鍵的 S1+ 問題。

為瞭解決漏洞,現在有一個多代理工作流程,大規模語言模型為大多數漏洞生成候選修復方案:在引入特定問題的上下文後,運行修復代理返回多個候選修復方案。隨後,一個評估代理將評估哪一個是最佳選擇,並生成其他相關文檔供開發者評估修復。修復代理和評估代理以循環方式運作,模擬典型的代碼審查過程,以確保代碼功能正常並符合 Chromium 和 Google 的風格指南,以及其他本地代碼慣例。

測試編寫代理幫助為修復編寫測試,這些代理可以確保測試在 Chrome 支持的各種平台和配置上都能正常運行,從而在開發者審查修復之前節省了數週的開發時間。這一過程導致安全修復數量的顯著增加:在最近的兩個里程碑中,Chrome 149 和 150,我們修復了 1072 個安全漏洞,超過了前 23 個里程碑修復的安全漏洞總數。

想睇更深入嘅 AI 模型與工程科技報道?
前往 The Base Principle 繁體中文 AI 新聞 →
Henderson
Henderson

Henderson 是 TechRitual Hong Kong 科技編輯,專注報導智能手機、消費電子產品、SIM 卡及流動通訊市場。自加入 TechRitual 以來,累計撰寫數千篇科技報導及產品評測,內容同步發佈至 SINA 及 Yahoo Tech 等主要平台。

友情網站:日本語版 / TechNipponThe Base Principle(AI・工程)