Google は 7 月 30 日、Chrome のセキュリティ工程を Gemini ベースのエージェントで自動化する社内プログラムを公開した。Chrome 149 と 150 の 2 リリースだけで 1,072 件のセキュリティ欠陥を修正しており、これは直近 23 回分のマイルストーンで修正された総数を上回る規模となる。
主なポイント
- 導入されたのは Gemini と内部知識ベース、専用ガードレールを組み合わせたコード解析エージェント。Chromium コードベース全体を高速にスキャンし、誤検知を抑えたトリアージまで自動化する
- エージェントが検出した重大例が CVE-2026-3545 (CVSSv3 9.8) で、Navigation 部の入力検証不足に起因するサンドボックス脱出。細工した HTML から renderer プロセスを介してローカルファイル読み取りに至る可能性があった
- 該当コードは 13 年以上変更されておらず、既存の静的解析やファザーで検出できていなかった。パッチは 5 月の Chrome 145 で提供済み
- 発見・パッチ生成・回帰確認までを 1 パイプラインとして回すことで、Chrome チームの人手レビュー負荷を下げつつ修正リードタイムを短縮した
- Google は Big Sleep 系の脆弱性発見エージェントを Chromium 以外の主要 OSS にも順次展開する方針で、AI 主導のセキュリティ工程が量産フェーズに入ったことを示した
出典: Google says AI helped Chrome fix 1,072 security bugs in two releases