Google посилить безпеку Chrome: оновлення без повного перезапуску браузера

Нейромережі Google переведуть Chrome на новий рівень безпеки: оновлення без перезавантаження

Компанія Google представила детальний огляд стратегії інтеграції штучного інтелекту (ШІ) для посилення захисту веб-браузера Chrome. Технологічний гігант планує використовувати потужність нейронних мереж для впровадження оновлень інтернет-оглядачем без необхідності повного перезапуску користувачем. Це нововведення має на меті прискорити розгортання критично важливих патчів безпеки, значно підвищуючи захищеність застосунку.

Джерело зображень: Google

Джерело зображень: Google

Хоча розробка, тестування та випуск патча для усунення виявлених вразливостей зазвичай займають у Google 1-2 дні, “час очікування на перезапуск Chrome користувачем може стати фактором ризику експлуатації вразливостей нульового дня”. Щоб вирішити цю проблему, Google має намір “усунути необхідність повного перезавантаження браузера у більшості випадків” за допомогою “динамічного оновлення”. Ця технологія працює шляхом заміни фонових дочірніх процесів на оновлені “на льоту”. Такий підхід реалізовано завдяки багатошаровій архітектурі Chrome, де різні компоненти функціонують ізольовано один від одного, що дозволяє замінювати їх без перезапуску всього застосунку.

Наразі Google продовжує розробку цієї функції. Паралельно з цим розробники “вивчають варіанти забезпечення безшовного відновлення сесії, навіть у складних випадках, зберігаючи більше даних про стан браузера локально”. Такий підхід стане ще важливішим, коли Google перейде на двотижневий цикл оновлень Chrome пізніше цього року. До того часу технологія не буде реалізована повною мірою, і Google обиратиме “зручні моменти для автоматичного перезавантаження”, коли можна гарантувати безшовне відновлення сесії. Наприклад, Chrome 150 для macOS автоматично перезапускатиметься, якщо існує невстановлене оновлення, а всі вікна користувача закриті, тобто у випадках, коли застосунок функціонує у фоновому режимі.

Водночас Google розкрила інформацію про використання великих мовних моделей для пошуку вразливостей. Робота в цьому напрямку ведеться з 2023 року, а на початку цього року розробники почали використовувати спеціальне середовище, всередині якого Gemini та інші алгоритми шукають вразливості у всій кодовій базі Chrome. Одним із найвизначніших результатів цієї роботи стало виявлення багу, який залишався в коді Chrome протягом 13 років. Це свідчить про те, що ШІ стає важливим інструментом не тільки для розробки, але й для забезпечення безпеки програмних продуктів.

Водночас Google розкрила цікаві деталі щодо процесу роботи над підвищенням безпеки Chrome за допомогою ШІ. У повідомленні IT-гіганта наголошується, що ШІ аналізує програмний код виключно всередині ізольованого середовища, яке не має доступу до Інтернету. На додаток до цього, для проведення сканувань використовується виділена інфраструктура, яка перехоплює всі мережеві запити та застосовує до них суворі списки дозволів на основі запущеного застосунку та цільової адреси, блокуючи будь-яку підозрілу активність ШІ-моделей.

Зазначається, що ШІ-моделі ніколи не запускаються в режимі без обмежень, а ШІ-агентам суворо заборонено вносити зміни до локальної системи або отримувати доступ до файлів, розташованих за межами спеціально виділених каталогів із вихідним кодом. Команда Chrome також нагадала про багаторічну співпрацю з Google Deep Mind та Project Zero, зокрема в рамках проєктів BigSleep і CodeMender. Створені спільно інструменти постійно використовуються для пошуку вразливостей у новому програмному коді. Такий підхід тільки в травні допоміг виявити понад 20 вразливостей, які могли потрапити в продуктивне середовище, включаючи одну критичну вразливість.

Для усунення вразливостей використовується робочий процес з кількома ШІ-агентами, в якому мовні моделі генерують варіанти виправлень майже для всіх виявлених багів. Після завершення початкових етапів збірки, в процесі яких агент отримує контекст конкретної вразливості, починає працювати інший агент, який аналізує код і пропонує кілька варіантів виправлення. Потім підключається агент, який оцінює запропоновані варіанти та визначає, який з них є найбільш підходящим і безпечним. Він також генерує обґрунтування, зміни в документації та іншу інформацію, щоб розробники могли швидше перевірити результат діяльності системи. Агенти працюють у циклі для поступового покращення рішення, доки воно не стане функціональним, безпечним і відповідним правилам оформлення коду Chromium та Google. Паралельно з цим агенти, що генерують код, створюють тести та інтеграційні перевірки для кожного виправлення. Це дозволяє виявляти потенційні проблеми до того, як розробник розпочне перевірку, скорочуючи час, необхідний на відладку вручну, на тижні.

Результати такого підходу виглядають надзвичайно вражаючими. За останні два релізи Chrome 149 та Chrome 150 було усунено 1072 вразливості. Це більше, ніж було усунуто багів за попередні 23 релізи разом взяті.

Порада від Soft Portal:

Ця новина є надзвичайно важливою для всіх користувачів Chrome. Можливість оновлення браузера без перезавантаження означає, що ваш інтернет-оглядач буде захищений від нових загроз швидше, мінімізуючи ризики. Крім того, використання ШІ для виявлення та виправлення вразливостей демонструє прагнення Google до найвищих стандартів безпеки, що робить Chrome ще надійнішим інструментом для повсякденного використання.

No votes yet.
Please wait...

Leave a Reply

Your email address will not be published. Required fields are marked *