← Наука і техніка
🔬 Наука і техніка1 серпня 2026 р.

AI знайшов у Chrome більше вразливостей, ніж люди за 2 роки

Google повідомляє, що в червні AI-аналізатор коду вперше випередив живих дослідників безпеки за кількістю знайдених вразливостей у Chrome.

За червень Google усунув у Chrome більше вразливостей, ніж за два попередні роки разом. Знаходив їх переважно не людина, а AI-система, яка читає вихідний код і сама шукає в ньому слабкі місця. Це перший місяць, коли машинний аудит випередив живих дослідників за обсягом знахідок.

Chrome — це десятки мільйонів рядків C++, де класична помилка на кшталт звернення до вже звільненої пам'яті може відкрити шлях до виконання чужого коду. Раніше такі баги ловили руками: дослідники безпеки писали фаззери, ганяли тести, отримували винагороди за знайдене. AI-аналізатор робить те саме, тільки без сну і по всій кодовій базі одразу — тому й вискочив рекорд.

Чому це не історія «лише для Google»

Головне тут — не сам факт, а те, що інструмент такого класу перестав бути привілеєм корпорації з власною командою безпеки. Логіку «AI читає код і показує вразливість до релізу» вже можна вбудувати у власний конвеєр. Для українського фінтеху й держсервісів, які місяцями живуть під безперервними атаками, це різниця між тим, щоб знайти дірку в себе самому, і тим, щоб дізнатися про неї з новин про витік.

Доступні варіанти, які не потребують окремого бюджету:

  • CodeQL від GitHub — семантичний аналіз коду, безкоштовний для публічних репозиторіїв і вбудований у GitHub Actions. Пише запити до коду як до бази даних і знаходить цілі класи вразливостей.
  • Semgrep — легкий статичний аналізатор з відкритим ядром і готовими наборами правил під OWASP. Запускається за секунди, зручний для швидких перевірок на кожен коміт.
  • OSV-Scanner від Google — перевіряє ваші залежності проти бази відомих вразливостей. Більшість реальних інцидентів приходить саме через сторонні бібліотеки, а не через власний код.

Куди це вставляти

Місце для такої перевірки — між пушем і мержем. Налаштовуєте крок у CI так, щоб сканер запускався на кожен pull request і блокував злиття, якщо знаходить критичну проблему. Тоді вразливість не доживає до продакшену: розробник бачить її в тому ж вікні, де писав код, поки контекст ще свіжий.

Практичний мінімум для команди, яка починає з нуля: увімкнути GitHub code scanning з CodeQL для основного репозиторію, додати OSV-Scanner на аудит залежностей і поставити правило — червоний результат зупиняє реліз. Це кілька рядків у конфізі workflow, а не окремий проєкт на квартал.

Важлива тверезість: AI-аналіз дає хибні спрацювання і не бачить логічних діркок у бізнес-правилах — він ловить шаблони небезпечного коду, а не помилки задуму. Тому він не замінює ревʼю і пентест, а знімає з людей рутину, звільняючи їх для того, що машина поки не тягне.

Google показав планку обсягу, яку раніше вважали недосяжною для автоматики. Ті самі важелі лежать у відкритому доступі — питання лише в тому, хто підключить їх до свого конвеєра раніше, ніж це зробить атакувальник зі свого боку.

#Google#Chrome#AI#кібербезпека#розробка
Хочете знати першими?

Щодня — головне про Україну, спокійна аналітика та наука і техніка простою мовою.

Підписатися в Telegram →