最重要的數字是 1,072:Chrome 149 和 150 這兩個六月交付的里程碑中修復的安全漏洞數。在 7 月 30 日題為'Stronger with every update'的文章中,Chrome 安全團隊表示,這超過了此前 23 個里程碑修復漏洞的總和,按 TechCrunch 的統計是兩年 1,036 個。同一篇文章點名了發現者的雇主:一個由 Gemini 驅動的代理框架,從今年年初開始掃描整個 Chrome 程式碼庫,Google 稱其效率更高、誤報更少,優於其前身。

這個框架的譜系就是 AI 漏洞狩獵的簡史:2023 年用 LLM 增強模糊測試,2024 年與 Project Zero 的 Naptime 專案,2025 年與 Google DeepMind 的 Big Sleep,再到如今的通用框架。它攜帶著包含所有歷史 CVE 和 Chrome 完整 Git 歷史的知識庫、用於信任邊界的 SECURITY.md 檔案、一個批評者代理,以及為應對模型非確定性而進行的重複掃描。它的戰利品陳列裡已經有一個沙箱逃逸漏洞,可讓被攻破的轉譯進程讀取本機檔案,用 Google 的話說,這個漏洞在程式碼庫中悄悄存活了 13 年以上。這樣的系統離不開護欄,Google 稱被分析的程式碼靜態存放在無通用網際網路存取的鎖定機器上,受網路白名單限制。

流水線的數字顯示了當'發現'不再是約束時會發生什麼。到三月,漏洞獎勵計畫收到的報告量已超過 2025 全年,迫使 Google 重新定義範圍,只接受對內部發現有增量價值的提交。四階段自動化分診(過濾垃圾資訊、重現概念驗證、豐富嚴重級別元資料、自動指派)按 Google 估算每月節省數百個開發者工時。Big Sleep 和負責寫修復的 CodeMender 現在每 24 小時在所有變更列表上執行一次 CI,五月它們攔截了 20 多個可能進入生產環境的漏洞,其中一個被評為嚴重級。在另一端,Chrome 正在試行每週兩次安全發布以縮小修補缺口,macOS 上提供自動重啟更新,'動態修補'也在開發中。

誠實的框架來自 Google 自己人。Chrome 工程總監 Doug Turner 告訴 TechCrunch,LLM 已經'從根本上改變了網路安全的經濟學,把漏洞發現變成了自動化的工業規模作業';副總裁 Parisa Tabriz 告訴 WIRED,今年是'攻防雙方的拐點'。這句話中'攻'的那一半才是值得抓住的:同樣的經濟學如今也適用於那些懷著更糟意圖尋找同樣漏洞的人,這就是為什麼決定使用者是否更安全的數字是修補節奏,而不是發現數量。微軟七月創紀錄的 570 個漏洞的 Patch Tuesday 同樣是 AI 輔助的,而蘋果今年沒有激增的 482 個修復說明曲線是真的但不均勻。漏洞一直都在程式碼裡。六月改變的是:找到它們變便宜了,而修復它們成了所有人都能看見的瓶頸。