Google-ը Chrome-ի վերջին թողարկումներում ռեկորդային՝ 1442 անվտանգության խոցելիություն է վերացրել՝ LLM-ների ֆոնին

Ամենադիտվածներ

The Google Chrome logo with a metallic patch over the red section on black

Արագ Ընթերցում

  • Google-ը Chrome 149, 150 և 151 տարբերակներում շտկել է ռեկորդային 1442 խոցելիություն։
  • Աճը պայմանավորված է LLM-ների միջոցով խոցելիությունների ավտոմատացված հայտնաբերմամբ։
  • 13 տարվա հնության CVE-2026-3545 կրիտիկական խոցելիությունը հայտնաբերվել է Gemini-ի վրա հիմնված համակարգով։
  • Google-ը փորձարկում է շաբաթական երկու անգամ անվտանգության թարմացումների թողարկումը։
  • Ներդրվում է դինամիկ թարմացման (dynamic patching) համակարգը՝ առանց բրաուզերի վերագործարկման։

Google ընկերությունը հայտարարել է Chrome բրաուզերի վերջին երեք թողարկումներում (Chrome 149, 150 և 151) ռեկորդային՝ 1442 անվտանգության խոցելիության վերացման մասին։ Ըստ Google-ի և The Hacker News պարբերականի հրապարակած տվյալների՝ այս թիվը գերազանցում է նախորդ 23 խոշոր թարմացումների ընթացքում շտկված խնդիրների ընդհանուր քանակը։ Անվտանգության թերությունների հայտնաբերման այս աննախադեպ աճը հիմնականում պայմանավորված է խոշոր լեզվական մոդելների (LLM) և արհեստական բանականության (ԱԲ) գործիքների կիրառմամբ, որոնք թույլ են տալիս ավտոմատացված կերպով և արագորեն գտնել կոդի մեջ առկա թերությունները։

ԱԲ-ով պայմանավորված սխալների աճի մասշտաբները

Chrome 149 և 150 տարբերակներում, որոնք թողարկվել էին նախորդ ամիս, Google-ը շտկել էր 1072 անվտանգության սխալ։ Իսկ չորեքշաբթի օրը թողարկված Chrome 151 տարբերակում վերացվել է ևս 370 խոցելիություն, որոնցից 349-ը հայտնաբերվել են հենց Google-ի ներքին անվտանգության թիմերի կողմից։ Այս թերություններից յոթը դասակարգվել են որպես կրիտիկական (խիստ վտանգավոր)։

Այս միտումը համընդհանուր բնույթ է կրում։ Համաձայն ԱՄՆ Խոցելիությունների ազգային տվյալների բազայի (NVD) վիճակագրության՝ 2026 թվականի ընթացքում արդեն իսկ արձանագրվել է 46,872 խոցելիություն, ինչը գրեթե հավասար է 2025 թվականի ողջ ընթացքում արձանագրված 49,920 ցուցանիշին։ LLM-ների զարգացումն արագացրել է խոցելիությունների որոնման գործընթացը՝ թույլ տալով ինչպես պաշտպանական ավտոմատ համակարգերին, այնպես էլ հաքերներին հայտնաբերել սխալներն ավելի արագ, քան ծրագրավորողները հասցնում են շտկել դրանք։

13 տարվա հնության խոցելիությունը և Gemini-ի դերը

ԱԲ գործիքների արդյունավետության վառ օրինակ է CVE-2026-3545 (CVSS գնահատականը՝ 9.6) կրիտիկական խոցելիությունը, որը թույլ էր տալիս շրջանցել Chrome-ի անվտանգության միջավայրը (sandbox escape) Navigation բաղադրիչում և հնարավորություն տալիս կարդալ օգտատիրոջ համակարգի տեղային ֆայլերը։ Այս խոցելիությունը Google-ը շտկել էր դեռևս այս տարվա մարտին։

Հատկանշական է, որ այս թերությունը բրաուզերի C++ ելակետային կոդում աննկատ էր մնացել ավելի քան 13 տարի։ Այն ի վերջո հայտնաբերվել է Google-ի սեփական Gemini մոդելների վրա հիմնված ավտոմատացված համակարգի միջոցով։ Սա փաստում է, որ ԱԲ համակարգերն ունակ են գտնելու այնպիսի հին կառուցվածքային թերություններ, որոնք վրիպել են մարդկային աուդիտորների և ավանդական փորձարկման գործիքների ուշադրությունից։

Թողարկումների արագացում և դինամիկ թարմացումներ

Արագորեն զարգացող և ԱԲ-ով աշխատող կիբերհարձակումներին դիմակայելու համար Google-ը փոխում է իր թարմացումների քաղաքականությունը։ Ընկերությունն անցնում է երկշաբաթյա թողարկումների և շաբաթական անվտանգության թարմացումների գրաֆիկին, ինչպես նաև փորձարկում է շաբաթական երկու անվտանգության թողարկում իրականացնելու տարբերակը։

Գործընթացն արագացնելու համար Google-ն ավտոմատացնում է թողարկման նշումների (release notes) և CVE նկարագրությունների ստեղծումը։ Բացի այդ, ներդրվում է «դինամիկ թարմացման» (dynamic patching) տեխնոլոգիան։ Օգտագործելով Chrome-ի բազմապրոցեսային ճարտարապետությունը՝ համակարգը հերթականությամբ փոխարինում է հետնապլանային պրոցեսները (օրինակ՝ Renderer-ը և GPU-ն) նորացված տարբերակներով՝ առանց բրաուզերը վերագործարկելու անհրաժեշտության։ macOS-ի համար Chrome 150-ում ներդրվել է ֆունկցիա, որը թույլ է տալիս ավտոմատ վերագործարկվել, երբ բրաուզերն աշխատում է առանց բաց պատուհանների հետնապլանում։

Կառուցվածքային փոփոխություններ. հեռացում C++-ից

Բացի առանձին սխալների շտկումից, Google-ը քայլեր է ձեռնարկում կոդի հիշողության հետ կապված խնդիրները (օրինակ՝ use-after-free և out-of-bounds թերությունները) արմատախիլ անելու ուղղությամբ։ Այդ նպատակով ընկերությունն անցում է կատարում հիշողության տեսանկյունից անվտանգ Rust ծրագրավորման լեզվին, իսկ օգտատիրոջ հիմնական ինտերֆեյսը վերակառուցում է HTML, CSS և TypeScript տեխնոլոգիաներով՝ նվազեցնելով կախվածությունը ավանդական C++ կառուցվածքներից։

Chrome Security Team-ը շեշտում է, որ իրենց նպատակն է ստեղծել այնպիսի բրաուզեր, որն անընդհատ պաշտպանված կլինի առանց օգտատիրոջը խանգարելու կամ նրանից լրացուցիչ գործողություններ պահանջելու։

Հետևեք մեզ Telegram-ում
|
Խմբագրական ներդրում:Ազատ TV Խմբագրություն
|
Հրատարակիչ:Ազատ TV

Ամենաթարմ

}// Handle language redirects const langLink = e.target.closest(".azat-switcher-item a"); if (langLink) { e.preventDefault(); e.stopPropagation();const origin = window.location.origin; const path = window.location.pathname; const lang = langLink.getAttribute("data-lang");// Determine current active language of the page: let currentLang = "am"; if (path.startsWith("/en/") || path === "/en") { currentLang = "en"; } else if (path.startsWith("/ru/") || path === "/ru") { currentLang = "ru"; }let newPath = path;if (currentLang === "en" && lang === "ru") { newPath = path.replace("/en/", "/ru/"); } else if (currentLang === "ru" && lang === "en") { newPath = path.replace("/ru/", "/en/"); } else if (currentLang === "en" && lang === "am") { newPath = path.replace("/en/", "/"); } else if (currentLang === "ru" && lang === "am") { newPath = path.replace("/ru/", "/"); } else if (currentLang === "am" && lang === "en") { newPath = "/en" + path; } else if (currentLang === "am" && lang === "ru") { newPath = "/ru" + path; }window.location.href = origin + newPath; } }); })();