AI знайшов у Chrome більше вразливостей, ніж люди за 2 роки
Google повідомляє, що в червні AI-аналізатор коду вперше випередив живих дослідників безпеки за кількістю знайдених вразливостей у Chrome.
За червень Google усунув у Chrome більше вразливостей, ніж за два попередні роки разом. Знаходив їх переважно не людина, а AI-система, яка читає вихідний код і сама шукає в ньому слабкі місця. Це перший місяць, коли машинний аудит випередив живих дослідників за обсягом знахідок.
Chrome — це десятки мільйонів рядків C++, де класична помилка на кшталт звернення до вже звільненої пам'яті може відкрити шлях до виконання чужого коду. Раніше такі баги ловили руками: дослідники безпеки писали фаззери, ганяли тести, отримували винагороди за знайдене. AI-аналізатор робить те саме, тільки без сну і по всій кодовій базі одразу — тому й вискочив рекорд.
Чому це не історія «лише для Google»
Головне тут — не сам факт, а те, що інструмент такого класу перестав бути привілеєм корпорації з власною командою безпеки. Логіку «AI читає код і показує вразливість до релізу» вже можна вбудувати у власний конвеєр. Для українського фінтеху й держсервісів, які місяцями живуть під безперервними атаками, це різниця між тим, щоб знайти дірку в себе самому, і тим, щоб дізнатися про неї з новин про витік.
Доступні варіанти, які не потребують окремого бюджету:
- CodeQL від GitHub — семантичний аналіз коду, безкоштовний для публічних репозиторіїв і вбудований у GitHub Actions. Пише запити до коду як до бази даних і знаходить цілі класи вразливостей.
- Semgrep — легкий статичний аналізатор з відкритим ядром і готовими наборами правил під OWASP. Запускається за секунди, зручний для швидких перевірок на кожен коміт.
- OSV-Scanner від Google — перевіряє ваші залежності проти бази відомих вразливостей. Більшість реальних інцидентів приходить саме через сторонні бібліотеки, а не через власний код.
Куди це вставляти
Місце для такої перевірки — між пушем і мержем. Налаштовуєте крок у CI так, щоб сканер запускався на кожен pull request і блокував злиття, якщо знаходить критичну проблему. Тоді вразливість не доживає до продакшену: розробник бачить її в тому ж вікні, де писав код, поки контекст ще свіжий.
Практичний мінімум для команди, яка починає з нуля: увімкнути GitHub code scanning з CodeQL для основного репозиторію, додати OSV-Scanner на аудит залежностей і поставити правило — червоний результат зупиняє реліз. Це кілька рядків у конфізі workflow, а не окремий проєкт на квартал.
Важлива тверезість: AI-аналіз дає хибні спрацювання і не бачить логічних діркок у бізнес-правилах — він ловить шаблони небезпечного коду, а не помилки задуму. Тому він не замінює ревʼю і пентест, а знімає з людей рутину, звільняючи їх для того, що машина поки не тягне.
Google показав планку обсягу, яку раніше вважали недосяжною для автоматики. Ті самі важелі лежать у відкритому доступі — питання лише в тому, хто підключить їх до свого конвеєра раніше, ніж це зробить атакувальник зі свого боку.
- Hacker News: Elevators
- Hacker News: DeepSeek-V4-Flash Update
- Hacker News: qm – Multiplayer agent harness for work
- Hacker News: DeepSeek V4 Flash 0731 Intelligence, Performance and Price Analysis
- Hacker News: Tailscale didn't stop the Hugging Face intrusion
- Hacker News: Google fixed more Chrome bugs in June than over the past two years, thanks to AI
Щодня — головне про Україну, спокійна аналітика та наука і техніка простою мовою.
Підписатися в Telegram →