Google связала резкий рост числа исправлений в Chrome с ИИ-инструментами. По данным Wired со ссылкой на июльский отчет команды Chrome Security, ветки Chrome 149 и Chrome 150 закрыли 1072 уязвимости, и это больше, чем предыдущие 23 основные версии браузера вместе.
Для рынка это важнее самой красивой цифры. Google показывает, что ИИ в браузерной безопасности уже работает не как витрина для презентаций, а как часть производственного конвейера: помогает находить баги, разбирать входящие отчеты и ускорять выпуск исправлений.
Рекорд пришелся на Chrome 149 и 150
Речь идет о Chrome 149 и Chrome 150, которые вышли 2 июня и 1 июля 2026 года. Только стартовый выпуск Chrome 149 закрыл 429 уязвимостей, а стартовый выпуск Chrome 150 — еще 382, следует из записей Chrome Releases и публикаций SecurityWeek. Остальное добрали последующие security-обновления внутри этих же веток.
Это помогает понять масштаб. Раньше большие пачки исправлений для Chrome тоже случались, но не с такой плотностью. Теперь Google прямо признает: моделей хватает не только на поиск подозрительных мест в коде, но и на более скучную, зато дорогую по времени работу вокруг уязвимостей.
Google автоматизирует не только поиск багов
Во втором квартале 2026 года команда Chrome Security описала, как меняет обработку уязвимостей внутри проекта. По данным Chromium, Google использует сочетание детерминированных инструментов и ИИ для первичной сортировки сообщений, воспроизведения отчетов, оценки серьезности и передачи задач нужным разработчикам.
Это логичное продолжение более ранних экспериментов. В июне 2024 года Project Zero представила Project Naptime — схему, где модель работает не вслепую, а с набором специальных инструментов для анализа кода. В ноябре 2024 года Google DeepMind и Project Zero рассказали о Big Sleep, а в отчете Chrome Security за второй квартал 2026 года уже сказано, что этот агент работает как полностью автоматизированный конвейер для защиты V8.
Параллельно Google просит команды лучше описывать границы доверия и модель угроз в файлах вроде SECURITY.md. Смысл приземленный: если архитектура и риски формализованы, автоматике проще находить действительно опасные места, а не засыпать инженеров шумом.
Google меняет правила для исследователей
Рост числа внутренних находок уже влияет на программу вознаграждений. Во втором квартале 2026 года Google скорректировала структуру Chrome Vulnerability Reward Program, потому что часть более простых классов багов компания теперь находит сама заметно быстрее.
Для внешних исследователей это плохая новость только наполовину. Простые находки дорожать не будут, зато ценность сложных цепочек, обходов песочницы и редких архитектурных дефектов, наоборот, растет. Рынок bug bounty здесь становится жестче: автоматизация съедает рутину и поднимает планку.
Значение для рынка
Для российских ИБ-команд, разработчиков браузерных продуктов и компаний с большим легаси-стеком вывод довольно прямой. ИИ не отменяет инженерию, а наказывает за ее отсутствие: если у проекта нет внятной документации, модели угроз и нормального конвейера проверок, автоматизация будет просто быстрее производить шум. Если все это есть, она начинает экономить недели работы.
Следующий шаг понятен уже сейчас: Chrome тестирует более частый выпуск security-обновлений, потому что находить баги стало проще, а окно между публикацией исправления и установкой патча пользователем все еще слишком велико.
Источники: Wired, Chrome Security 2026 Q2 Update, Project Naptime, Big Sleep, Chrome Releases.