ブラウザの再起動は不要になる? Chromeが模索する「週2リリース」と「無停止アップデート」ITニュースピックアップ

Googleは「Google Chrome」のセキュリティ対策サイクル全般でAI活用を推進する。AIによる脆弱性の発見、自動修正やトリアージの高速化に加え、週2回リリースや再起動不要な無停止アップデートの検証を進める。

» 2026年08月05日 09時15分 公開
[ITmedia]

この記事は会員限定です。会員登録すると全てご覧いただけます。

 Googleは2026年7月30日(現地時間)、AIを活用し、「Google Chrome」(以下、Chrome)の脆弱(ぜいじゃく)性の発見から選別、修正、配信、適用に至る一連のプロセスを高速化する取り組みを発表した。

 大規模言語モデル(LLM)やAIエージェントで人手の限界を超える検査を常時実施するとともに、「週2回リリース」や再起動を必要としない「無停止アップデート」を検証。攻撃者が欠陥を悪用する前に、ユーザーの操作不要で安全な状態へ更新できる環境づくりを進めている。

AIエージェントとGemini基盤で13年来の潜伏バグも検出

 Chromeのセキュリティチームは2023年、プログラムに無作為なデータを入力してバグをあぶり出す自動テスト手法「ファジング」にLLMを活用し、そのテスト範囲と検出精度を高めた。2024年にはProject ZeroとAIが人間のようにコードを解析して脆弱性を検証するエージェント「Naptime」を開発し、2025年にはGoogle DeepMind、Project Zeroと脆弱性発見エージェント「Big Sleep」を展開した。2026年初めにはGeminiを活用した検出基盤を構築し、Chrome全体のコードから効率的に欠陥を探索した。成果の一つとして、侵害済みのレンダラープロセスがWebブラウザを欺き、端末内のファイルを読ませるサンドボックス脱出を発見した。この欠陥は13年以上、コードに残っていた。

 この検出基盤はオープンソース(公開型)と独自開発(専有型)の各種モデルに対応しており、過去の脆弱性データベース(CVE)やChromeの全Git変更履歴をナレッジベースとして読み込ませている。さらに、開発者が脅威モデルやセキュリティの信頼境界をまとめた「SECURITY.md」の記述も活用している。

 また、異なる視点から評価する「批評役」のエージェントを加え、同じコードを複数回検証する仕組みも導入した。検査はインターネットから隔離された環境で実施され、外部通信は事前許可された通信のみに限定されている。さらに、配下の子エージェントに対しても、指定外のファイルに対するアクセスやシステム設定の変更権限を制限した。なお、離れたモジュール同士の相互作用によって発生する欠陥の検出においては、従来のファジングも引き続き重要な役割を果たしている。

自動化でトリアージを高速化、月数百時間の工数を削減

 外部の研究者からの報告も急増しており、2026年3月時点までの報告件数は既に2025年通年の実績を上回った。これに伴い、「Chrome脆弱性報奨制度(Vulnerability Reward Program)」では社内検出を補完すべく、AIによる自動処理に適した報告内容をより重視するよう重点をシフトしている。

 報告を受理した後の選別作業(トリアージ)では、スパムや重複の除外、再現確認、影響を受けるOS・バージョンの特定、スタック情報の付与、バグの導入時期や深刻度の記録、担当部門および責任者への振り分けなどを自動で実施する。従来は1件当たり5分から30分以上を要していたが、この新方式の導入によって月間数百時間もの開発工数が削減できると試算している。

AI同士の連携とCI組み込みで24時間体制のコード検証

 バグの修正段階では、複数のAIエージェントが修正案の候補を作成し、批評役のエージェントがその適合度を評価する。両者は人間同士のコードレビューのように対話を重ね、ChromiumやGoogleが定めるコード書式・開発規約への適合度を高めていく。さらに、テスト作成専用のエージェントがテストコードを自動生成し、Chromeがサポートする各種プラットフォームや構成上で正しく動作するかを検証する。

 こうした取り組みの成果として、直近の「Chrome 149」および「150」の2バージョンだけで計1072件ものセキュリティ欠陥を修正し、これは過去23バージョン分の合計数を上回る規模となった。現在では、脆弱性発見エージェント「Big Sleep」や自動修正エージェント「CodeMender」が継続的インテグレーション(CI)環境に組み込まれており、24時間体制で全てのコード変更を検査している。2026年5月だけでも、最優先対処が必要な「重大度S1+」を含む20件以上の欠陥が製品版へ混入するのを未然に防いだ。

Chromeのリリースで修正されたセキュリティバグの数(出典:Googleの公式ブログ)

パッチギャップの短縮と「動的パッチ」「自動再起動」の模索

 修正コードが公開されてからユーザーの端末へ適用されるまでには、攻撃者がパッチを解析して悪用コードを作成するリスク、いわゆる「パッチギャップ」が生じる。Chromeはこの隙を最小限に抑えるため、メジャーバージョンのリリースを2週間ごと、セキュリティ更新を毎週実施する体制への移行を進めており、現在は「週2回」のセキュリティリリースも試験的に実施している。また、修正された欠陥は発見ルート(社内AIか外部報告か)を問わず全て開示され、リリースノートやCVE説明文の作成を自動化することで、手作業による配信の遅れを抑制している。

 セキュリティ更新の適用においては、ダウンロード完了後にユーザーがブラウザを再起動するまでの「待ち時間」が大きなリスク要因となる。これに対しChromeチームは、ブラウザを停止させずに子プロセスを順次新しい実行ファイルへと置き換える「動的パッチ(ライブパッチ)」技術を研究している。また、複雑な作業状態(タブやセッション)の復元精度を向上させ、ユーザーの作業を妨げないタイミングで自動再起動する仕組みも模索中だ。

 既にChrome 150のmacOS版では、全てのウィンドウを閉じてもバックグラウンドでアプリが動作し続ける仕組みを活用し、未適用の更新がある場合に自動で再起動をして最新化する仕様変更が導入されている。

Copyright © ITmedia, Inc. All Rights Reserved.

アイティメディアからのお知らせ

注目のテーマ

あなたにおすすめの記事PR