Google fixed more Chrome bugs in June than over the past two years, thanks to AI

개요

Google Chrome은 AI, 특히 LLM을 활용하여 취약점 발견, 분류, 수정 과정을 혁신함으로써 보안 버그 수정 건수를 크게 늘리고 있습니다.

주요 내용

* 취약점 발견: LLM 기반 에이전트가 특화된 도구를 사용하여 V8 JavaScript 엔진, 그래픽 스택 등에서 버그를 발견하며, Gemini를 통해 광범위한 코드베이스에서 높은 효율성과 낮은 오탐률로 취약점을 찾아냅니다. 모델 상호 운용성 지원, Chrome 지식 베이스 구축, SECURITY.md 파일 활용, 비결정성 및 모델 개선을 위한 반복 스캔 등을 통해 개선되었습니다.
* 취약점 분류 (Triage): AI와 규칙 기반 시스템을 결합한 자동화된 프로세스는 스팸 필터링, 버그 재현, 메타데이터(도입 시점, 심각도) 추가, 정확한 담당자 자동 할당 등을 수행하여 월 수백 시간의 개발 시간을 절약합니다.
* 취약점 수정: 여러 후보 수정 사항을 생성하고, 코드 검토 프로세스와 유사하게 작동하는 수정 및 비평 에이전트 루프를 통해 기능성과 스타일 가이드 준수를 보장합니다. 또한, 다양한 플랫폼 및 구성에서 테스트를 작성하는 에이전트를 활용하여 개발 시간 단축에 기여합니다.
* 수정 사항 배포: AI 통합 CI 시스템은 24시간마다 CL을 검사하여 생산에 도달하기 전에 취약점을 사전에 탐지합니다. 심각도에 따라 수정 사항이 Chrome 안정 버전 릴리스 브랜치로 병합되며, 주간 보안 업데이트와 격주 마일스톤 출시를 통해 릴리스 주기를 가속화하고 있으며, 주 2회 보안 릴리스도 시범 운영 중입니다.
* 업데이트 적용: 동적 패치 기술을 통해 대부분의 경우 브라우저 재시작 없이 업데이트를 적용하며, macOS에서는 창이 없는 상태에서 자동으로 재시작하는 기능을 도입했습니다. 장기적으로는 동적으로 패치되고 기회적인 시점에 자동 재시작되는 브라우저를 목표로 합니다.
* 메모리 안전성 강화: C++ 코드베이스에 대한 런타임 환경 강화(MiraclePtr, MiracleObject, Spanification, Structural & Allocation Hardening)와 함께 Rust와 같은 메모리 안전 언어로의 전환을 추진하며, Rust SDK 구축, "버그 둥지" 근절, 고권한 모듈화 지원 등을 통해 장기적인 아키텍처 복원력을 확보합니다.
* 코드 제출 전 보안 버그 탐지: CI/CQ 파이프라인에 AI 기반 버그 탐지 기능을 통합하여 코드 변경 사항을 실시간으로 스캔하고, LLM 기반 의미 분석을 통해 미묘하거나 복잡한 상호 작용으로 인한 잠재적 위험을 코드 병합 전에 차단합니다.
* 오픈소스 보안 기여: Alpha-Omega 프로젝트 및 Akrites 프로젝트에 기여하고, Chromium 프로젝트의 2,300개 이상의 타사 종속성에 대한 자동 업데이트 파이프라인을 구축하여 보안 취약점 관리를 강화합니다.

시사점

AI 기술의 발전, 특히 LLM의 도입은 소프트웨어 보안 분야에서 취약점 발견 및 수정 속도를 획기적으로 향상시키며, Google Chrome의 보안성을 강화하고 사용자에게 더 안전한 웹 환경을 제공하는 데 중요한 역할을 하고 있습니다.

원문 읽기 →
원문을 불러오는 중...

댓글

GitHub Discussions