בינה מלאכותית הפכה מהבטחה למנוע האבטחה האמיתי בדפדפן הנפוץ ביותר בעולם. גוגל הודיעה כי במהלך חודש יוני, כרום תיקן 1.072 פגמי אבטחה בגרסאות 149 ו-150 שלונתון זה עולה על המספר הכולל של תיקונים שהוחלו ב-23 הגרסאות הקודמות יחד. אבן דרך זו אינה מקרית: החברה מייחסת את הקפיצה למערכת סוכני בינה מלאכותית המבוססת על ג'מיני, ששינתה את האופן שבו נמצאות, מסווגות ומתוקנות פגיעויות.
צוות האבטחה של כרום משתמש בלמידת מכונה כבר שנים, אך הגעתם של מודלים לשוניים בקנה מידה גדול (LLM) אפשרה... אוטומציה של תהליכים שבעבר דרשו מאות שעות של עבודה ידניתלפי נתונים של גוגל עצמה, בחודש מאי לבדו נמנעו מעל 20 פגיעויות להגיע למצב ייצור, כולל פגם קריטי שכבר נוצלהחדשות זכו לתשומת לב רבה של כלי תקשורת, אשר מסכימים כי בינה מלאכותית מגדירה מחדש את המושג אבטחת סייבר בקנה מידה תעשייתי.
שיא חסר תקדים בתיקונים

המספרים מדברים בעד עצמם. גרסאות 149 ו-150 של כרום, שיצאו ביוני, כוללות 1.072 תיקוני אבטחה, בעוד ש-23 הגרסאות הקודמות יחד הסתכמו ב-1.036. משמעות הדבר היא שתוקנו יותר נתונים בחודש אחד מאשר בשנתיים האחרונות.הדו"ח הטכני שפרסמה גוגל מפרט כיצד מומחי משפטים (LLMs) פותחים יכולות חסרות תקדים לגילוי אוטומטי של פגיעויות, ודוחפים את גבולות המומחיות האנושית. החברה מדגישה כי גישה זו אינה מחליפה שיטות מסורתיות, אלא משלימה אותן, ומאפשרת כיסוי קוד מקור רחב בהרבה.
גם תוכנית תגמולי הפגיעויות (VRP) הרגישה את ההשפעה. עד מרץ 2026, גוגל כבר קיבלה יותר דיווחים מאשר במהלך כל שנת 2025, מה שאילץ אותם לשנות את תנאי התוכנית כדי לתעדף ממצאים המציעים משהו שונה ממה שכלים אוטומטיים כבר מזהים. בינה מלאכותית מסננת דואר זבל, משכפלת הוכחות היתכנות ומקצה רמות חומרהחוסך למפתחים מאות שעות עבודה בכל חודש.
סוכן הבינה המלאכותית שמצא פגם בן 13 שנים
אחת התגליות הבולטות ביותר של המערכת החדשה הייתה גילוי של נקודת בריחה מסוג sandbox שהוסתרה בקוד של כרום במשך למעלה מ-13 שנים. פגם זה, שסומן כ-CVE-2026-3545, עם ציון CVSS של 9.8 (קריטי), היה מאפשר למעבד נתונים שנפגע להערים על הדפדפן לקרוא קבצים מקומיים מהמחשב. הסוכן שבסיסו בג'מיני, שנוצר בתחילת 2026, הוטל עליו לאתר אותו. על ידי ניתוח קוד המקור המלא של Chrome לעומק שצוותים אנושיים אינם יכולים לתחזק באופן בר-קיימא.
גוגל מסבירה שהמערכת משלבת מספר סוכנים ייעודיים: חלקם סורקים את בסיס הקוד בחיפוש אחר דפוסים סמנטיים, אחרים מאמתים שהפגיעות אמיתית, ואחרים מייצרים תיקונים מועמדים. בדיקה אנושית נותרה חובה לפני יישום שינויים כלשהם.אבל בינה מלאכותית מאיצה מאוד את התהליך. דאג טרנר, מנהל הנדסה בכרום, הצהיר כי תואר ראשון במשפטים שינה באופן מהותי את הכלכלה של אבטחת סייבר, והפכה את גילוי הפגיעויות לפעולה אוטומטית בקנה מידה תעשייתי.
כיצד פועלת מערכת הסוכנים של ג'מיני

המערכת של גוגל אינה מודל יחיד, אלא תזמור של סוכנים הפועלים בשרשרת. סוכני זיהוי סורקים את הקוד של כרום אחר דפוסים שעשויים להצביע על פגיעויות, תוך שימוש בהבנת קוד סמנטי, ולא רק דפוסי טקסט. סוכני האימות מאשרים לאחר מכן האם הממצא אמיתי או חיובי כוזב. לאחר אישורם, חומרי הקיבוע יוצרים מספר תיקונים פוטנציאלייםבעוד שסוכני הערכה של טלאים משווים אותם לכללי הסגנון והמוסכמות של פרויקט Chromium.
כל התהליך הזה פועל על קוד המאוחסן במכונות נעולות, ללא גישה כללית לאינטרנט, כדי להפחית סיכונים. גוגל שילבה גם כלי בינה מלאכותית במערכת האינטגרציה הרציפה (CI) שלה, הפועלת כל 24 שעות בכל רמות הבנייה. זה מאפשר זיהוי יזום של פגמי אבטחה לפני שהם מגיעים למצב הייצור.החברה טוענת שהמודלים כבר מייצרים הצעות לתיקון עבור רוב הפגיעויות שעובדו, בהתבסס על העובדה ש כרום מתקין מודל בינה מלאכותית בנפח 4GB כדי לייעל משימות מקומיות.
אוטומציה של תהליך התיקון

בינה מלאכותית לא רק מוצאת פגמים, אלא גם משתתפת בכל מחזור החיים של הפגיעויות, החל מגילוי ויצירת תיקונים ועד סיווג דוחות והקצאת משימות. המערכת מסננת דואר זבל וכפילויות, משכפלת הוכחות היתכנות, מקצה רמות חומרה ונותבת כל דוח לצוות האחראי.גוגל מעריכה שתהליך זה חוסך מאות שעות עבודה למפתחים שלה בכל חודש.
ברגע שתיקון מוכן, הוא משולב ישירות מהמאגר הראשי לתוך הענף היציב והפעיל של Chrome, אשר מנוטר באופן רציף כדי למנוע באגים חדשים. החברה גם החלה להפוך את יצירת הערות הגרסה ותיאורי CVE לאוטומטית.ביטול צווארי בקבוק ידניים. בחודש מאי, מערכת זו מנעה מיותר מ-20 פגיעויות להגיע לייצור, כולל אחת שסווגה כקריטית.
עדכונים מהירים יותר ותיקונים דינמיים

מציאת ותיקון של פגיעות אינה מגינה באופן מיידי על המשתמשים. ברגע שהשינוי מופיע בקוד הפתוח, תוקף יכול ללמוד אותו לפני שהתיקון מגיע לכל המערכות. כדי לצמצם את חלון החשיפה הזה, גוגל כרום משנה את הקצב שלו ומתעדכן כל שבועיים עם עדכוני אבטחה שבועיים, וכבר מבצע בדיקות לשחרור שני עדכוני אבטחה בשבוע. יתר על כן, היא עובדת על מערכת תיקונים דינמית שתאפשר יישום עדכונים מבלי שיהיה צורך להפעיל מחדש את הדפדפן..
החל מ-Chrome 150, הדפדפן יכול כעת להפעיל מחדש באופן אוטומטי ב-macOS כדי להתקין עדכון ממתין כאשר הוא פועל ברקע ללא חלונות פתוחים. המטרה ארוכת הטווח היא לשמור על Chrome מעודכן באופן רציף, תוך שילוב של תיקונים דינמיים, הפעלה מחדש אוטומטית בתקופות של חוסר פעילות ושחזור הפעלה משופר המונע אובדן של כרטיסיות פתוחות. גוגל עוברת גם לשפות בטוחות לזיכרון כמו Rust כדי לחסל סוגים שלמים של בעיות אבטחה.
החברה אישרה כי צוות האבטחה של Chrome החל להשתמש ב-LLM בשנת 2023, שיתף פעולה עם DeepMind ו-Project Zero על כלים כמו Big Sleep, ובתחילת 2026 יצר את הסוכן מבוסס Gemini שחולל מהפכה בתחום הזיהוי. מגמה זו אינה בלעדית לגוגל: מיקרוסופט גם תיקנה מספר שיא של 570 באגים ביוני הודות לבינה מלאכותית.בעוד שאפל שומרת על נתונים דומים לשנים קודמות, הדבר מצביע על כך ששילוב הבינה המלאכותית באבטחה עושה הבדל משמעותי.
קצב הגילויים היה כה גבוה עד שהצוות החל לשחרר תיקוני אבטחה פעמיים בשבוע, תדירות גבוהה יותר מהמקובל בתעשייה. גוגל מעריכה שדירוג אוטומטי חוסך מאות שעות עבודה בחודשעם זאת, החברה מכירה בכך שמדידה זו אינה מדויקת. היא מתעקשת שבני אדם יישארו מעורבים בתהליך: תיקונים שנוצרו על ידי בינה מלאכותית מוגשים למפתחים לבדיקה ואישור סופי, והמערכת אינה ממזגת אותם באופן אוטומטי.
גילוי הפגם בן ה-13 שנים מדגים את הפוטנציאל של בינה מלאכותית למצוא בעיות ששיטות מסורתיות מפספסות. גוגל מתכננת להמשיך להשתמש בבינה מלאכותית כדי למנוע טעויות עתידיותזיהוי וסילוקם קרוב ככל האפשר למועד הגשת הקוד. החברה גם מנטרלת בעיות בעץ הפיתוח שעלולות להשפיע על קוד הנחשב מאובטח בפני עצמו, אסטרטגיה למניעת שרשור פגיעויות.
עבור משתמשים, ההמלצה המעשית נשארת זהה: Chrome מוריד את העדכונים שלו באופן אוטומטי, אך עדיין צריך להפעיל אותו מחדש כדי להחיל את רובם. מומלץ להקשיב להתראת העדכון ולסגור ולפתוח מחדש את הדפדפן בעת הצורך. האבטחה של כרום עשתה קפיצת מדרגה איכותית הודות לבינה מלאכותיתעם זאת, ערנות מתמדת נותרה הכרחית במערכת אקולוגית שבה תוקפים יכולים להשתמש באותה טכנולוגיה גם כדי למצוא פגיעויות.

