Google dëshiron të përditësojë Chrome pa pasur nevojë të riniset i gjithë shfletuesi

foto

Google sot ka publikuar një postim të gjatë ku përshkruan rolin e IA-së dhe LLM-ve në sigurinë e Chrome.

foto

Ndërkohë që Google-it i duhen 1-2 ditë për të analizuar, rregulluar, testuar dhe publikuar një patch, “koha e kaluar duke pritur që përdoruesi të rinisë Chrome mund të jetë një kontribues i rëndësishëm në rrezikun e shfrytëzimit në N ditë”, ose boshllëkun e patch-it.

foto

Duke pranuar barrën e rinisjes, Google po investon në “përputhje dinamike” për të “eliminuar nevojën për një rinisje të plotë të shfletuesit në shumicën e rasteve”. Kjo funksionon duke zëvendësuar “proceset e fëmijëve në sfond (si Renderuesi dhe GPU) me skedarë binare të azhurnuar menjëherë”. Kjo qasje shfrytëzon arkitekturën shumë-procesore të Chrome.

Ekipi i Chrome është ende duke kërkuar dhe zhvilluar këtë veçori. Google gjithashtu po “eksploron mënyra për të siguruar një rivendosje të seancës pa probleme edhe në raste komplekse, duke ruajtur më shumë gjendje në nivel lokal”. Kjo do të bëhet më e rëndësishme kur Chrome të kalojë në ciklin e tij dyjavor të përditësimit më vonë këtë vit.

Deri atëherë, Google po kërkon “momente të përshtatshme për të rinisur automatikisht, kur të mund të garantojmë një rikthim të seancës pa probleme”. Në Chrome 150 për Mac, Google do ta rinisë shfletuesin automatikisht kur ka një përditësim në pritje dhe nuk ka dritare të hapura të përdoruesit.

Për shembull, në Chrome 150, ne kemi prezantuar një ndryshim për të përfituar nga gjendja unike e aplikacionit në macOS, ku aplikacionet zakonisht vazhdojnë të funksionojnë në sfond edhe pasi të gjitha dritaret janë mbyllur.

Google diskutoi gjithashtu përdorimin e saj të fundit të LLM-ve për të gjetur gabime, me procesin që fillon në vitin 2023. Më herët këtë vit, ajo krijoi një sistem agjentësh që përdor Gemini dhe modele të tjera për të “gjetur dobësi në të gjithë bazën e kodit më të gjerë të Chrome me efikasitet më të lartë dhe më pak pozitivë të rremë”. Një zbulim i dukshëm ishte një gabim që kishte qenë në bazën e kodit për 13 vjet.

Sa i përket sigurisë, u ndanë disa detaje interesante të procesit:

“IA jonë analizon kodin burimor në mënyrë strikte në qetësi, duke vepruar në makina të mbyllura që nuk kanë qasje të përgjithshme në internet.”
“Ne gjithashtu përdorim një konfigurim të dedikuar për këto skanime të brendshme që kap të gjitha kërkesat e rrjetit, duke përdorur lista të rrepta lejimesh bazuar në aplikacionin fillestar dhe destinacionin, duke bllokuar çdo aktivitet të dyshimtë të modelit.”
“Për më tepër, ne nuk i ekzekutojmë kurrë modelet në një modalitet të pakufizuar dhe i kufizojmë rreptësisht nën-agjentët tanë nga modifikimi i sistemit lokal ose qasja në skedarë jashtë drejtorive të caktuara të kodit burimor.”
“Ne kemi bashkëpunuar ngushtë me Google DeepMind dhe Project Zero për vite me radhë, duke përfshirë BigSleep dhe CodeMender. Këto mjete janë integruar në mënyrë native në sistemin tonë të integrimit të vazhdueshëm (CI), duke funksionuar çdo 24 orë në të gjitha CL-të për të zbuluar në mënyrë proaktive gabimet e sigurisë. Ky integrim ka dhënë rezultate të rëndësishme: vetëm në maj, ne bllokuam mbi 20 dobësi që të mos arrinin në prodhim, duke përfshirë një problem kritik S1+.”
Për të rregulluar dobësitë, tani ekziston një rrjedhë pune me shumë agjentë, me LLM-të që gjenerojnë rregullime kandidate për shumicën e tyre:

Pas hapave fillestarë të ndërtimit që sjellin kontekst nga një problem specifik, ne ekzekutojmë një agjent rregullues që kthen disa rregullime kandidate.
Një agjent kritik më pas vlerëson se cila do të ishte përshtatja më e mirë, duke prodhuar objekte të tjera relevante që zhvilluesit të vlerësojnë rregullimin.
Agjentët e rregullimit dhe kritikimit punojnë në një cikël që imiton një proces tipik të rishikimit të kodit për të siguruar që kodi është funksional dhe në përputhje me udhëzimet e stilit të Chromium dhe Google, si dhe me konventat e tjera lokale të kodit.
Agjentët e shkrimit të testeve ndihmojnë në shkrimin e testeve për rregullime. Këta agjentë mund të sigurojnë që testet të funksionojnë në të gjithë gamën e platformave dhe konfigurimeve të mbështetura nga Chrome përpara se një zhvillues ta shqyrtojë rregullimin, duke i kursyer deri në javë kohë zhvilluesit.
Ky proces ka rezultuar në një rritje dramatike të rregullimeve të sigurisë:

Në dy etapat e fundit, Chrome 149 dhe 150, kemi rregulluar 1072 gabime sigurie, duke tejkaluar numrin total të gabimeve të sigurisë të rregulluara në 23 etapat e mëparshme të kombinuara.