出来事の日付:2026年7月31日

Googleは、人工知能ツールによってChromeチームが発見、評価、修復できるセキュリティ上の欠陥の数が急増し、直近2つの安定版マイルストーンでは、それ以前の23のマイルストーンを合わせた数より多くの脆弱性に対処したと発表した。

同社によると、Chromeのバージョン149と150では1,072件のセキュリティバグが修正された。Googleはこの増加について、ソースコード分析からトリアージ、修正案の作成に至る脆弱性ライフサイクルの複数段階で大規模言語モデルを使用した結果だとしている。同社は、自動化されたトリアージ作業により、開発者が毎月数百時間を節約できていると推計している。

この取り組みは数年をかけて発展してきた。Googleによると、2023年には言語モデルを使ってファジングの対象範囲を拡大し、2024年にはProject Zeroと脆弱性調査システム「Naptime」に取り組み、2025年にはDeepMindおよびProject Zeroとエージェント「Big Sleep」で協力した。2026年初めには、ChromeチームがGeminiベースのエージェント用ハーネスを構築し、誤検知を減らしながら、より広範なコードベースを調査できるようにした。

その成果の一つが、Chromeに13年以上残っていたサンドボックス脱出の欠陥の発見だった。Googleによると、このバグを悪用すれば、侵害されたレンダラーからブラウザにローカルファイルを読み取らせることが可能だった。同社のシステムは現在、大半の脆弱性について修正候補を生成しており、Big SleepとCodeMenderは継続的インテグレーション環境内で毎日稼働している。5月には、こうした統合チェックによって、重大度が「クリティカル」と評価された1件を含む20件以上の欠陥が本番環境に到達するのを防いだ。

Googleは、AIによる分析が制限された環境で行われると強調した。モデルは、一般的なインターネット接続のない厳重に制限されたコンピューター上でソースコードを調査する。ネットワークリクエストは傍受され、アプリケーションと送信先の許可リストを通じて制御されるほか、エージェントには、より広範なシステムを変更したり、指定されたソースディレクトリの外部を読み取ったりできないよう制約が課されている。従来型のファジングと外部の研究者も引き続きこのプログラムの一部であり、特にコード内で離れた部分同士の相互作用が関係する複雑な欠陥に対応している。

発見されるバグの増加は、リリース作業にも圧力をかける。修正がオープンソースのリポジトリで公開されると、その変更が大半のユーザーに届く前に攻撃者が内容を調査できるため、パッチギャップが生じる。Chromeは、セキュリティ更新を毎週行いながら、主要マイルストーンを2週間ごとにリリースする体制へ移行しており、Googleは週2回のセキュリティリリースも試験運用していると述べた。また、Stable版に到達した欠陥については公開を維持しつつ、リリースノートと共通脆弱性識別子(CVE)の説明も自動化している。

これらの数値はGoogleが自社のセキュリティプログラムについて示した説明であり、独立監査の結果ではない。また、修正件数の増加は、根本的な欠陥数の多さだけでなく、検出能力の向上を反映している可能性もある。それでも、報告された増加の規模は、AI支援コーディングの実用的な帰結を示している。防御側のチームも同じ自動化技術を発見と修復に適用しながら、封じ込め、人間による監督、適時の提供を維持しようとしている。