Google、Chrome セキュリティ修正自動化を発表──LLM エージェント活用で脆弱性検出を最適化
Google が Chrome の脆弱性検出とトリアージに Gemini などの LLM エージェントを大規模導入し、数年分のバグを数ヶ月で検出・修正した。
リリース: 2026-07-30 · 読了 3 分記事の要約
1. 核心(What)
- Google は 2026 年初頭に Gemini ベースのエージェントハーネスを構築し、Chrome コードベース全体の脆弱性検出を自動化した。
- 過去に 13 年以上見過ごされていたサンドボックスエスケープの脆弱性を発見し、AI 活用による検出精度の高さを実証した。
- AI による脆弱性の急増に伴い、Chrome Vulnerability Reward Program (VRP) の方針を自動処理パイプライン向けに改定した。
- トリアージ工程ではルールベースと AI を組み合わせ、従来 5〜30 分かかっていた検証・トリアージ作業の自動化とスケールを実現した。
2. 影響(Why)
- セキュリティ運用の自動化基準の変化: 人間中心の手動レビューでは追いつかないコードベース規模に対し、LLM エージェントによる網羅的スキャンが実用段階に達したことを示している。
- 国内 SaaS セキュリティ体制への影響: 脆弱性検査に LLM エージェントを組み込む手法が大手発で確立されたことで、[国内 セキュリティサービス事業者] などの国内事業者も、社内監査や静的解析のパイプラインに同様の AI エージェント導入を迫られる。
3. 根拠・詳細(How)
- エージェントハーネスのアーキテクチャ: モデルの相互運用性を追加し、独自モデルとオープンウェイトモデルの強みを統合。さらに過去の CVE や Git 履歴を含むナレッジベース、SECURITY.md ファイルを参照する critic エージェントを配備した。
- セキュリティガードラの強制: AI モデルはインターネット非接続の隔離マシン上でソースコード(静的状態)のみを分析し、厳格なネットワーク allowlist とシステム変更制限を適用して予期せぬ動作を防ぐ設計。
4. 展望・課題(Next)
- VRP と自動パイプラインの統合: 外部研究者からの報告が社内検出分を上回ったことを受け、自動処理パイプラインに適合した脆弱性報告をインジェストする仕組みへと順次移行する。