Google は今日、人工知能と大規模言語モデルが Chrome のセキュリティにおいて果たす役割について詳細に説明した長文を発表しました。Google は脆弱性評価、修正、テスト、およびパッチの公開に 1 ~ 2 日を要しますが、「ユーザーが Chrome を再起動するのを待つ時間は、N 日の利用リスクを大幅に増加させる可能性があります」、つまりパッチギャップです。ユーザーの再起動の負担を軽減するために、Google は「動的マッチング」技術に投資しており、これは「ほとんどの状況でブラウザ全体の再起動を排除することを目的としています」。
この技術は、「更新されたバイナリファイルに対してバックグラウンドサブプロセス(レンダラーや GPU など)をリアルタイムで置き換える」ことによって実現されます。この方法は Chrome のマルチプロセスアーキテクチャを利用しています。Chrome チームは現在、この機能の研究と開発を続けています。
さらに、Google は「複雑な状況でもシームレスにセッションを復元できる方法を探求しており、より多くの状態をローカルに保存することを目指しています」。Chrome が今年後半に 2 週間ごとの更新に移行するにつれて、これはますます重要になります。それ以前に、Google は「シームレスにセッションを復元できることを保証できる状況で自動再起動の有利なタイミングを探す」ことを望んでいます。Mac の Chrome 150 バージョンでは、保留中の更新があり、開いているユーザーウィンドウがない場合、Google はブラウザを自動的に再起動します。
たとえば、Chrome 150 では、すべてのウィンドウが閉じた後もバックグラウンドで実行され続ける macOS 上のアプリケーションのユニークなアプリケーション状態を利用する変更を導入しました。
Google は Chrome のセキュリティ向上のために動的マッチング技術を開発中
Google はまた、2023 年に始まった脆弱性を発見するための大規模言語モデルの最新の活用方法についても議論しました。年初に、Google は Gemini と他のモデルを利用して「より高い効率と低い誤検出率で、より広範な Chrome コードベースの脆弱性を見つける」ためのエージェントアーキテクチャを構築しました。注目すべき発見は、コードベースに 13 年間存在していた脆弱性です。セキュリティに関しては、いくつかの興味深いプロセスの詳細が共有されました:私たちの人工知能は静的環境でソースコードを厳密に分析し、一般的なインターネットアクセスがない閉じられたマシン上で実行されます。
私たちはまた、これらの内部スキャンのために専用の設定を利用し、すべてのネットワークリクエストを傍受し、発信アプリケーションと宛先の厳格な許可リストに基づいて、疑わしいモデルの活動をブロックします。
さらに、私たちは決して制限のないモードでモデルを実行せず、サブエージェントがローカルシステムを変更したり、指定されたソースコードディレクトリ以外のファイルにアクセスしたりすることを厳格に制限しています。私たちは何年にもわたり Google DeepMind および Project Zero と密接に協力しており、BigSleep や CodeMender プロジェクトにおいても同様です。これらのツールは私たちの継続的インテグレーション(CI)システムにネイティブに統合されており、24 時間ごとに実行されて、セキュリティ脆弱性を積極的に検出します。この統合は顕著な成果を上げており、5 月だけで 20 を超える脆弱性が生産環境に入るのを阻止しました。その中には重要な S1+ 問題も含まれています。
脆弱性を解決するために、現在はマルチエージェントワークフローがあり、大規模言語モデルが大多数の脆弱性に対して候補修正案を生成します:特定の問題の文脈を導入した後、修正エージェントが複数の候補修正案を返します。その後、評価エージェントがどれが最良の選択であるかを評価し、開発者が修正を評価するための他の関連文書を生成します。修正エージェントと評価エージェントは循環的に動作し、典型的なコードレビューのプロセスをシミュレートして、コードが正常に機能し、Chromium および Google のスタイルガイド、ならびに他のローカルコード慣行に準拠していることを確認します。
テスト作成エージェントは修正のためのテストを作成するのを助け、これらのエージェントは Chrome がサポートするさまざまなプラットフォームと構成でテストが正常に動作することを保証し、開発者が修正をレビューする前に数週間の開発時間を節約します。このプロセスはセキュリティ修正の数の顕著な増加をもたらしました:最近の 2 つのマイルストーンである Chrome 149 と 150 では、1072 のセキュリティ脆弱性を修正し、前の 23 のマイルストーンで修正されたセキュリティ脆弱性の合計を上回りました。

