اگر امروز از مرورگر کروم استفاده میکنید، آماده باشید که دفعات ریاستارت شدن آن برای اعمال آپدیتها بهشدت بیشتر شود. گوگل برای بقا در جنگی که حالا سلاح اصلی هر دو طرف آن هوش مصنوعی است، سرعت وصله کردن حفرههای امنیتی را به سطح بیسابقهای رسانده است.
به گزارش منابع داخلی گوگل، این شرکت در حال آزمایش یک تقویم بهروزرسانی است که در آن هر هفته دو نسخه امنیتی برای Chrome منتشر میشود. این شتاب، نشاندهنده یک تغییر حیاتی در نحوه مدیریت دفاع محبوبترین مرورگر جهان در برابر تهدیدات خودکار است. این تغییر نشاندهنده یک نقطه عطف است؛ جایی که ابزارهای هوش مصنوعی در هر دو جبهه حمله و دفاع، سرعت فرسایش و تعمیر نرمافزارها را بهطور بنیادین تغییر دادهاند. سالها بود که بهروزرسانیهای خودکار یکی از ویژگیهای بارز کروم بود و چرخههای انتشار از شش هفته به چند هفته کاهش یافته بود. اکنون طبق گزارشی که روز پنجشنبه منتشر شد، تنها دو نسخه اصلی ماه ژوئن توانستند ۱,۰۷۲ باگ امنیتی را برطرف کنند.
این حجم از وصلهها تکاندهنده است و از مجموع تمام اصلاحاتی که در ۲۳ نسخه اصلی پیشین منتشر شده بود، بیشتر است. دلیل این جهش، استفاده گسترده Google از هوش مصنوعی زاینده (Generative AI) — شبیه به یک بازرس سختگیر که میلیونها خط کد را در ثانیه میکاود تا کوچکترین ترک را پیدا کند — برای شناسایی، اولویتبندی و توسعه وصلهها است. این رویکرد گوگل شباهت زیادی به استراتژی رقبایش دارد؛ برای نمونه، مایکروسافت نیز اخیراً با بهرهگیری از سامانه MDASH توانسته است حفرههای امنیتی متعددی را در ویندوز شناسایی کند و سرعت پاسخ به تهدیدات را افزایش دهد.
همانطور که در تحلیلهای پیشین ما دربارهی امنیت مدلهای بازمتن اشاره کردیم، سرعت شناسایی نقاط ضعف اکنون با سرعت کدنویسی برابری میکند. پریسا تابریز، معاون و مدیر کل کروم، اشاره میکند که گوگل دستکم از سال ۲۰۱۲ از یادگیری ماشین برای مقاصد امنیتی استفاده میکرد. تمرکز این تلاشها بر خودکارسازی تستهای امنیتی فازینگ (Fuzz Testing) و توانمندسازی توسعهدهندگان برای یافتن آسیبپذیریها بود. با این حال، تابریز محیط فعلی را یک «نقطه عطف برای هر دو طرف حمله و دفاع» مینامد. او معتقد است در حالی که کروم پیش از این در حال انتقال به نسخههای اصلی هر دو هفته یکبار (به همراه آپدیتهای تکمیلی هفتگی) بود، اما «تب و تاب» فعلی در کشف باگها، اجرای این طرح آزمایشی انتشار دو بار در هفته را ضروری کرده است.
تیم امنیتی کروم برای مدیریت کدها از یک جریان کاری پیچیده و پیشرفته مبتنی بر هوش مصنوعی استفاده میکند:
- حافظه عمیق: مدلها بر اساس تکتک CVEها و هر باگ امنیتی تاریخی که تیم تا به امروز با آن مواجه شده، آموزش دیدهاند.
- تبار کد (Code Lineage): هوش مصنوعی دلیل دقیق و خاص هر تغییر در هر خط از تاریخچه Chromium را میشناسد.
- فازینگ خودکار: فرآیند تست استرس کد یا فازینگ (Fuzzing) — مثل ضربه زدن به نقاط مختلف یک دیوار برای پیدا کردن قسمتهای سست — که شرکت از سال ۲۰۱۲ آن را پالایش کرده، اکنون کاملاً توسط یادگیری ماشین مدیریت میشود.
- دانش جامع: داگ ترنر، مدیر مهندسی کروم، توضیح میدهد که مدلها به گونهای آموزش دیدهاند که «درک دانشنامهای» از نحوه تکامل این پروژه نرمافزاری داشته باشند.
این بستر اطلاعاتی به هوش مصنوعی اجازه میدهد نقاط ضعف را در ویژگیهای قدیمی و ایستا — مثل ابزارهای چاپ — پیدا کند؛ بخشهایی که مهندسان انسانی دیگر بهطور فعال آنها را رصد نمیکنند. ترنر این وضعیت را بسته به زاویه دید، یک «دوره رونق آسیبپذیریها» یا حتی یک «آخرالزمان» (Apocalypse) مینامد.
اما تابریز تنها به دنبال بازی «ضربه زدن به موش» (Whack-a-mole) یا وصلهگذاریهای مداوم نیست و تغییرات ساختاری را پیش میبرد. تیم او در حال بازنویسی بخشهای حیاتی کدهای C++ به زبان Rust است؛ زبانی ایمن از نظر حافظه (Memory-safe) که بهگونهای طراحی شده تا دستههای کاملی از باگهای رایج را بهکل حذف کند.
برای کاربر عادی، این وضعیت به معنای ریاستارتهای مکرر مرورگر و جریانی مداوم از آپدیتها است. با این حال، این بدان معناست که پنجره فرصت برای مهاجمان جهت بهرهبرداری از یک باگ تازهکشفشده، سریعتر از هر زمان دیگری در حال بسته شدن است.
ترنر حدس میزند این چرخه مبتنی بر هوش مصنوعی احتمالاً یک جهش موقتی است و نه یک وضعیت دائمی. او معتقد است زمانی که هوش مصنوعی حجم انبوه باگهای قابل کشف را در یک محصول بالغ مثل کروم پاکسازی کند، دفعات بهروزرسانی به یک تعادل جدید و پایدارتر خواهد رسید.
تابریز تأکید میکند که ادغام هوش مصنوعی در جریانهای کاری توسعه، در سراسر صنعت حیاتی است. در حالی که او امیدوار است نرمافزارها امنتر شوند، هشدار میدهد که این امنیت «رایگان نخواهد بود». احتمالاً شاهد خواهیم بود که سایر فروشندگان بزرگ نرمافزاری نیز با تبدیل شدن شکار باگ توسط هوش مصنوعی به استاندارد صنعت، برنامههای وصلهگذاری با فرکانس بالا و مشابه را اتخاذ کنند.
گام بعدی شما
- بررسی تنظیمات بهروزرسانی مرورگر خود و اطمینان از فعال بودن حالت خودکار.
- فعالسازی قابلیتهای امنیتی پیشرفته در تنظیمات حریم خصوصی کروم.
- دنبال کردن اخبار مهاجرت زیرساختهای وب از C++ به Rust برای درک آینده امنیت نرمافزار.
این تنها آغاز ماجراست؛ اثر موجگونهی این تصمیم بر استانداردهای سایر فروشندگان نرمافزار را در گزارشهای بعدی بررسی خواهیم کرد.




گفتگو