發表文章

目前顯示的是有「AI Code Review」標籤的文章

Big Sleep AI評測:Google揪出Chrome藏13年漏洞 | Big Sleep AI Review: Google Finds 13-Year Chrome Bug

By Kit 小克 | AI Tool Observer | 2026-08-07 🇹🇼 Big Sleep AI評測:Google揪出Chrome藏13年漏洞 Google 最近公布一個很難忽視的數字:由 DeepMind 與 Project Zero 合作打造的 AI 資安代理 Big Sleep ,在 Chrome 最近兩個穩定版 release 裡,協助揪出並修補了 1,072 個資安漏洞 ,其中一個嚴重的沙盒逃逸漏洞(sandbox escape)已經藏在程式碼裡超過 13 年 都沒被發現。這不是實驗室展示的漂亮數字,而是真的被塞進正式版的修補量。 什麼是 Big Sleep AI? Big Sleep AI 是一套用大型語言模型驅動的自動化資安代理,任務是在 Chromium 這種龐大到人力難以窮盡的程式碼庫裡,主動搜尋潛在漏洞、重現問題、評估嚴重程度,甚至直接生成候選修補程式。 Big Sleep 怎麼運作? 整套流程分三段:先讓模型理解程式碼邏輯、推測可能出錯的邊界條件;接著實際嘗試觸發崩潰或異常行為,驗證漏洞是否真實存在;最後交給人類資安團隊複審,決定要不要採用 AI 生成的修補建議。Google 強調 AI 目前仍是輔助角色,關鍵漏洞的最終判斷還是人類把關。 Big Sleep 修復了哪些關鍵漏洞? Chrome 最近兩個穩定版 release 中,Big Sleep AI 協助發現並修補 1,072 個資安漏洞 其中一個嚴重的沙盒逃逸漏洞已藏在程式碼裡 13 年 未被發現 2026 年 5 月單月,Big Sleep 攔下超過 20 個漏洞流入正式版,包含一個嚴重等級問題 Google 另有 Gemini 驅動的代理框架,專門在更廣的 Chromium 程式碼庫掃描漏洞、降低誤判率 對開發者和一般用戶有什麼影響? 對一般用戶來說,Chrome 更新頻率不會變,但每次更新堵住的洞可能比過去多,等於瀏覽器的隱形防護在悄悄變強。對開發者跟資安團隊而言,這是個明確訊號: AI 輔助程式碼審查 已經不是概念驗證,而是能量產真實修補程式的正式流程,大型專案的漏洞回應速度可能會被重新定義。 小克實測心得 老實說,1,072 這個數字聽起來很像行銷話術,但真正值得注意的是那個藏了 13 年的沙盒...