
Googleの Chromeブラウザは、AI駆動型脆弱性発見ツールが6月の2つのリリースで1,072件のバグを特定した後、現在週2回のセキュリティパッチをリリースしている。これは過去23回のメジャーバージョン合計を上回る数だ。
この急増は、機械学習がセキュリティパッチのペースを加速させる業界全体の傾向を反映しているが、Chromeエンジニアリングチームは、発見可能な最も多くの脆弱性が修正されると、この数量は安定するかもしれないと考えている。
緊急パッチの先に、Chromeはより安全なプログラミング言語でコードを書き直し、バグの全カテゴリを防止している。
何が起きたか
Googleの Chrome セキュリティチームが6月の2つのメジャーバージョンリリースで1,072件のセキュリティバグの修正をリリースした。この件数は過去23回のメジャーリリース合計を上回っている。急増の主な原因は、Chrome チームが脆弱性発見、トリアージ、パッチ開発にAIツールを活用していることにある。ブラウザは現在、週2回のセキュリティ修正リリースと2週間ごとのメジャーリリース、さらに週1回の追加セキュリティアップデートという体制をテスト中だ。
なぜ重要か
ChromeのAI駆動型脆弱性発見体験は、AI活用したセキュリティパッチが業界全体のペースを根本的に変えていることを示唆している。Chrome担当副社長兼ジェネラルマネージャーのParisa Tabrizは今年を「攻防両面でのインフレクションポイント」と呼んでいる。AIが発見したバグの量は、セキュリティチームがリリーススケジュールとプロセスを調整する必要性を意味する。しかしChromeのような成熟した製品については、ブラウザエンジニアリング責任者のDoug Turnerは、低難度の脆弱性がすべて修正されると、AIモデルがコードベース内で発見可能なバグを段々と枯渇させるため、急増は恒久的ではないかもしれないと示唆している。
注目点
Chromeチームは即時パッチ対応と長期的な構造的改修の両面を追求している。迅速なパッチ適用に加えて、Chromeセキュリティチームはメモリセーフなプログラミング言語であるRustでC++コードの一部を書き直し、一般的なバグの全カテゴリを排除している。Turnerは、AIモデルがすべての歴史的CVEとChromiumコード履歴のすべての行で学習されており、積極的な人間によるレビューを受けていない印刷機能などの休止中の機能の弱点を特定できると指摘している。
Googleの Chromeセキュリティチームは木曜日、6月だけでブラウザの2つのメジャーバージョンリリースに1,072件のセキュリティバグの修正が含まれていたことを明かすレポートを発表した。これは過去23回のメジャーリリース合計のパッチ件数を大きく上回っている。これらのバグの多くは外部研究者からの報告によるものだが、Chromeチームはこの急増を主に、脆弱性発見、トリアージ、パッチ開発におけるAIツール利用のための、急速に進化する独自の内部プロセスに起因するとしている。
Chrome担当副社長兼ジェネラルマネージャーのParisa Tabrizは、Chromeチームが長くセキュリティ作業の自動化のために機械学習に依存してきたことを認め、少なくとも2012年にまで遡る脆弱性発見とファジングテスト活動を引き合いに出した。「しかし今年は非常に異なっていると思う」と彼女は述べた。「本当に攻防両面でのインフレクションポイントのように感じる。」現在の激しさはChromeを加速されたリリースサイクルへと移行させた。ブラウザは現在、週2回のセキュリティパッチをテスト中で、2週間ごとのメジャーリリースと追加の週1回のセキュリティアップデートへのシフトを計画している。
Chromeエンジニアリング責任者のDoug TurnerはAI駆動型発見プロセスの仕組みを説明した。チームの機械学習モデルは包括的な歴史的コンテキストで学習されている。すなわち、すべての既知のCVEとChromiumの全履歴におけるすべてのコード行、および各行がなぜ変更されたかの理由である。この百科事典的な学習により、モデルはChromeの膨大で複雑なコードベース全体の脆弱性を特定できる。これには、積極的な開発が行われておらず、人間の目がより少ない可能性のある印刷機能などの機能が含まれる。「私たちが最後にたどり着いたのは、非常に多くの脆弱性修正があったため、この期間中に2つを提供できるようにするのが最も理にかなっていた」とTurnerは述べた。「それが永遠に続くだろうか。誰が知るか。」
Turnerおよび他のセキュリティ研究者は、現在の脆弱性ブームが一時的である可能性があると考えている。Chromeのような成熟で安定した製品では、AIツールが発見可能なバグの大部分を枯渇させると、新たに発見される脆弱性が減少することを示す証拠がある。パッチ修正の波を超えて、Chromeセキュリティチームは長期的な構造的防御も追求しており、C++コードの一部をRust—「メモリセーフ」プログラミング言語—で書き直し、一般的なバグの全カテゴリを排除している。Tabrizは業界がセキュリティ開発ワークフローにAIを積極的に組み込む必要があると警告したが、自動的な改善を想定することに対して警告を発した。「近期的なスパイクがあるが、新しい均衡に達すると思う。最大の願いはすべてがより安全になることだ。しかし、すべてが単によくなると思い込んではいない。無料ではやってこないと思う。」
Chromeが週2回のセキュリティパッチ体制に転換することは、ソフトウェア保守が規模で機能する方法における分水嶺の瞬間である。10年前はパッチを6週間ごとにリリースすることは物議を醸していたが、現在、重要なソフトウェアの標準は数週間ごとのアップデートだ。AI駆動型脆弱性発見の登場がそのタイムラインをさらに圧縮し、一時的ながら激しいパッチ修正の波を生み出している。Chromeチームの内部プロセス—すべての歴史的CVEとChromiumの履歴におけるすべてのコード変更行でAIモデルを学習させる—は非常に有効で、歴史的なペースでのアップデートリリースの能力を上回っている。
Parisa Tabrizが2024年を「攻防両面でのインフレクションポイント」と位置付けたことは、シフトの二重性を表現している。攻撃者と防御者の両者がAIを武器化しており、ペースを保つ圧力が組織にリリーススケジュールとエンジニアリングワークフローの再考を迫っている。ただし、Chromeのアプローチは純粋にリアクティブなパッチ適用ではない。チームは構造的な変更—C++コードをRustで書き直す—も追求しており、メモリセーフバグの全クラスを発見および悪用される前に排除している。これは、現在のパッチ速度は持続不可能に感じるかもしれないが、長期的な目標はAIツールが発見している脆弱性に本質的に耐性を持つブラウザアーキテクチャであることを示唆している。
AIが要約して、あなたの選んだトピックだけを1日1通。LINE・Email・Slackで届きます。
登録無料・30秒で完了・いつでも解除できます
機械学習エンジニアが2層LSTMとMixture Density Networkを組み合わせたモデルを構築し、人間のカーソル追跡パターンを学習・再現した

アムステルダムのデザインスタジオSeneda & Abrucioのチームが、ShieldFontというオープンソースフォントをリリースした

Googleは木曜日、6月にリリースされたChrome 149と150で1,072件のセキュリティ脆弱性を修正したと発表した

アイデンティティ管理企業の Okta は、AI アイデンティティセキュリティスタートアップの Permiso Security を、ほぼ全額現金による約$200 million の買収契約を締結した

AIニュースの要点を毎朝1分で。
無料で登録