Trí tuệ nhân tạo đã vượt ra khỏi lời hứa và trở thành động lực chính đằng sau sự an toàn của trình duyệt phổ biến nhất thế giới. Google thông báo rằng, trong tháng 6, Chrome đã vá 1.072 lỗ hổng bảo mật trong các phiên bản 149 và 150 , một con số vượt qua tổng số bản vá được áp dụng trong 23 phiên bản trước đó cộng lại. Cột mốc này không phải là ngẫu nhiên: công ty cho rằng bước tiến này là nhờ hệ thống tác nhân AI dựa trên Gemini, đã thay đổi cách thức tìm kiếm, phân loại và sửa chữa các lỗ hổng.
Nhóm bảo mật của Chrome đã sử dụng máy học trong nhiều năm, nhưng sự xuất hiện của các mô hình ngôn ngữ quy mô lớn (LLM) đã cho phép họ tự động hóa các quy trình mà trước đây đòi hỏi hàng trăm giờ làm việc thủ công . Theo dữ liệu của chính Google, chỉ riêng trong tháng 5, họ đã ngăn chặn hơn 20 lỗ hổng bảo mật xâm nhập vào hệ thống, bao gồm cả một lỗ hổng nghiêm trọng đã bị khai thác . Thông tin này đã được nhiều phương tiện truyền thông đưa tin, và tất cả đều đồng ý rằng trí tuệ nhân tạo đang định nghĩa lại an ninh mạng trên quy mô công nghiệp.
Một kỷ lục chưa từng có trong lĩnh vực cải huấn.

Những con số đã nói lên tất cả. Các phiên bản Chrome 149 và 150, được phát hành vào tháng 6, bao gồm 1.072 bản vá bảo mật, trong khi 23 phiên bản trước đó cộng lại chỉ có 1.036 bản vá. Điều này có nghĩa là số lượng lỗ hổng được vá trong một tháng nhiều hơn so với hai năm trước đó cộng lại . Báo cáo kỹ thuật do Google công bố nêu rõ rằng các Trình quản lý lỗ hổng quy mô lớn (LLM) đang mở khóa những khả năng chưa từng có để tự động phát hiện lỗ hổng, vượt qua giới hạn chuyên môn của con người. Công ty nhấn mạnh rằng phương pháp này không thay thế các phương pháp truyền thống mà bổ sung cho chúng, cho phép phạm vi bao phủ mã nguồn rộng hơn nhiều.
Chương trình Thưởng cho Phát hiện Lỗ hổng Bảo mật (VRP) cũng chịu ảnh hưởng. Đến tháng 3 năm 2026, Google đã nhận được nhiều báo cáo hơn so với cả năm 2025, buộc họ phải sửa đổi các điều khoản của chương trình để ưu tiên những phát hiện mang lại điều gì đó khác biệt so với những gì các công cụ tự động đã phát hiện. Trí tuệ nhân tạo (AI) lọc thư rác, sao chép các bằng chứng về khái niệm và gán mức độ nghiêm trọng , giúp các nhà phát triển tiết kiệm hàng trăm giờ làm việc mỗi tháng.
Tác nhân AI đã phát hiện ra một lỗi tồn tại suốt 13 năm.
Một trong những phát hiện nổi bật nhất của hệ thống mới là việc tìm ra lỗ hổng bảo mật thoát khỏi môi trường sandbox đã được ẩn giấu trong mã nguồn của Chrome hơn 13 năm. Được xếp loại là CVE-2026-3545, với điểm CVSS là 9.8 (nghiêm trọng), lỗ hổng này cho phép một trình kết xuất bị xâm nhập đánh lừa trình duyệt đọc các tệp cục bộ từ máy tính. Phần mềm dựa trên Gemini, được tạo ra vào đầu năm 2026, chịu trách nhiệm phát hiện lỗ hổng này bằng cách phân tích toàn bộ mã nguồn của Chrome ở mức độ chi tiết mà các nhóm chuyên gia không thể duy trì bền vững.
Google giải thích rằng hệ thống này kết hợp nhiều tác nhân chuyên biệt: một số quét mã nguồn để tìm kiếm các mẫu ngữ nghĩa, một số khác xác nhận tính xác thực của lỗ hổng, và một số khác nữa tạo ra các bản vá tiềm năng. Việc xem xét của con người vẫn là bắt buộc trước khi áp dụng bất kỳ thay đổi nào , nhưng AI giúp tăng tốc quá trình này đáng kể. Doug Turner, giám đốc kỹ thuật tại Chrome, cho biết LLM (Learning Learning Module) đã thay đổi căn bản nền kinh tế của an ninh mạng, biến việc phát hiện lỗ hổng thành một hoạt động tự động, quy mô công nghiệp.
Hệ thống đại lý Gemini hoạt động như thế nào?

Hệ thống của Google không phải là một mô hình đơn lẻ, mà là sự phối hợp của các tác nhân hoạt động theo chuỗi. Các tác nhân phát hiện quét mã Chrome để tìm các mẫu có thể chỉ ra lỗ hổng, sử dụng khả năng hiểu mã ngữ nghĩa, chứ không chỉ các mẫu văn bản. Sau đó, các tác nhân xác thực sẽ kiểm tra xem phát hiện đó là thật hay là lỗi sai. Sau khi được xác nhận, các tác nhân sửa lỗi sẽ tạo ra nhiều bản vá tiềm năng , trong khi các tác nhân đánh giá bản vá sẽ so sánh chúng với các quy tắc và quy ước về kiểu dáng của dự án Chromium.
Toàn bộ quy trình này chạy trên mã được lưu trữ trên các máy chủ khóa, không có quyền truy cập internet thông thường, để giảm thiểu rủi ro. Google cũng đã tích hợp các công cụ AI vào hệ thống tích hợp liên tục (CI) của mình, chạy mỗi 24 giờ ở tất cả các cấp độ xây dựng. Điều này cho phép phát hiện chủ động các lỗ hổng bảo mật trước khi chúng được đưa vào sản xuất . Công ty cho biết các mô hình đã tạo ra các đề xuất khắc phục cho hầu hết các lỗ hổng được xử lý, được hỗ trợ bởi thực tế là Chrome cài đặt một mô hình AI 4GB để tối ưu hóa các tác vụ cục bộ.
Tự động hóa quy trình vá lỗi

Trí tuệ nhân tạo (AI) không chỉ tìm ra các lỗ hổng mà còn tham gia vào toàn bộ vòng đời của lỗ hổng. Từ phát hiện đến tạo bản vá, bao gồm phân loại báo cáo và phân công nhiệm vụ, hệ thống lọc thư rác và các báo cáo trùng lặp, sao chép các bài kiểm tra chứng minh khái niệm, gán mức độ nghiêm trọng và chuyển từng báo cáo đến nhóm chịu trách nhiệm . Google ước tính rằng quy trình này giúp các nhà phát triển của họ tiết kiệm hàng trăm giờ làm việc mỗi tháng.
Khi bản vá lỗi đã sẵn sàng, nó sẽ được tích hợp trực tiếp từ kho lưu trữ chính vào nhánh ổn định đang hoạt động của Chrome, nhánh này được giám sát liên tục để ngăn chặn các lỗ hổng mới. Công ty cũng đã bắt đầu tự động hóa việc tạo ghi chú phát hành và mô tả CVE , loại bỏ các nút thắt cổ chai thủ công. Vào tháng 5, hệ thống này đã ngăn chặn hơn 20 lỗ hổng xâm nhập vào môi trường sản xuất, bao gồm một lỗ hổng được phân loại là nghiêm trọng.
Cập nhật nhanh hơn và vá lỗi động

Việc tìm và khắc phục lỗ hổng bảo mật không ngay lập tức bảo vệ người dùng. Một khi bản sửa đổi xuất hiện trong mã nguồn mở, kẻ tấn công có thể nghiên cứu nó trước khi bản vá được triển khai đến tất cả các máy tính. Để giảm thiểu khoảng thời gian này, Google Chrome đang thay đổi tốc độ cập nhật và cập nhật hai tuần một lần với các bản vá bảo mật hàng tuần, và hiện đang thử nghiệm phát hành hai bản vá bảo mật mỗi tuần. Hơn nữa, họ đang nghiên cứu một hệ thống vá lỗi động cho phép áp dụng các bản cập nhật mà không cần khởi động lại trình duyệt.
Bắt đầu từ Chrome 150, trình duyệt giờ đây có thể tự động khởi động lại trên macOS để cài đặt bản cập nhật đang chờ xử lý khi chạy ngầm mà không có cửa sổ nào đang mở. Mục tiêu dài hạn là giữ cho Chrome liên tục được cập nhật, kết hợp vá lỗi động, tự động khởi động lại trong thời gian không hoạt động và cải thiện khả năng khôi phục phiên giúp ngăn ngừa mất các tab đang mở. Google cũng đang chuyển sang các ngôn ngữ an toàn bộ nhớ như Rust để loại bỏ toàn bộ các loại lỗ hổng bảo mật.
Công ty đã xác nhận rằng nhóm bảo mật Chrome bắt đầu sử dụng LLM vào năm 2023, hợp tác với DeepMind và Project Zero về các công cụ như Big Sleep, và vào đầu năm 2026 đã tạo ra tác nhân dựa trên Gemini, thứ đã cách mạng hóa việc phát hiện lỗ hổng bảo mật. Xu hướng này không chỉ riêng Google: Microsoft cũng đã vá kỷ lục 570 lỗ hổng trong tháng 6 nhờ AI , trong khi Apple duy trì con số tương tự như những năm trước, cho thấy việc tích hợp AI vào bảo mật tạo ra sự khác biệt đáng kể.
Tốc độ phát hiện lỗ hổng cao đến mức nhóm nghiên cứu đã bắt đầu phát hành các bản vá bảo mật hai lần một tuần, tần suất cao hơn so với thông thường trong ngành. Google ước tính rằng việc phân loại tự động giúp tiết kiệm hàng trăm giờ làm việc mỗi tháng , mặc dù họ thừa nhận rằng con số này không chính xác. Công ty nhấn mạnh rằng con người vẫn tham gia: các bản vá do AI tạo ra được gửi đến các nhà phát triển để xem xét và phê duyệt cuối cùng, và hệ thống không tự động hợp nhất các bản vá.
Việc phát hiện ra lỗ hổng bảo mật 13 năm tuổi này chứng minh tiềm năng của trí tuệ nhân tạo (AI) trong việc tìm ra các vấn đề mà các phương pháp truyền thống bỏ sót. Google dự định tiếp tục sử dụng AI để ngăn chặn các lỗi mới bằng cách xác định và loại bỏ chúng càng gần thời điểm nộp mã càng tốt. Công ty cũng đang vô hiệu hóa các vấn đề trong cây lỗ hổng có thể ảnh hưởng đến mã được coi là an toàn khi đứng riêng lẻ, một chiến lược để ngăn chặn việc tạo ra các lỗ hổng liên tiếp.
Đối với người dùng, lời khuyên thực tế vẫn như cũ: Chrome tự động tải xuống các bản cập nhật, nhưng vẫn cần khởi động lại để áp dụng hầu hết chúng. Tốt nhất là nên chú ý đến thông báo cập nhật và đóng rồi mở lại trình duyệt khi cần thiết. Bảo mật của Chrome đã có bước tiến đáng kể nhờ trí tuệ nhân tạo (AI) , nhưng vẫn cần sự cảnh giác liên tục trong một hệ sinh thái mà kẻ tấn công cũng có thể sử dụng công nghệ tương tự để tìm ra các lỗ hổng.

