1.072 zakrpe u dva izdanja Chrome-a, i sve čekaju tvoj restart
Google je u Chrome verzijama 149 i 150 zatvorio 1.072 bezbednosna propusta — više nego u prethodna 23 velika izdanja zajedno. Skok se pripisuje upotrebi AI sistema koji polako preuzima posao oko ranjivosti: čitanje koda, obradu prijava, predlaganje zakrpa i pisanje testova. Cifra ipak ne znači da je mašina sama našla i popravila toliki broj propusta. Google nije rekao koliko je našao AI, koliko spoljni istraživači, a koliko je obrađeno zaostalih iz prethodnih prijava. Navodi samo da AI danas predlaže zakrpe za većinu potvrđenih propusta, a da izmenu i dalje odobrava čovek. Sistem radi u dva koraka: jedan agent traži i predlaže, drugi mu osporava nalaz, a ista analiza se pokreće više puta jer modeli na isti kod ne odgovore uvek isto. Kontekst se dobija iz istorije Chromiumovih izmena, ranijih CVE ranjivosti i posebnih datoteka u kojima programeri opisuju ko u tom delu koda čemu sme da pristupi. Tako je iskopan propust star preko 13 godina, koji je kompromitovanom delu pregledača omogućavao privilegovaniji pristup lokalnim datotekama. Nije omogućavao samostalan napad, ali jeste drugi korak u lancu — i takav je preživeo godine kompajliranja, revizija i fuzzinga. Automatizovana je i obrada prijava od spolja: sistem izbacuje duplikate, pokušava da ponovi problem, prilaže tragove padova i prosleđuje ih programeru koji drži tu komponentu, čime se, po Google-ovoj proceni, mesečno štedi na stotine sati rada. Big Sleep i CodeMender su zakačeni na proveru novih izmena, pa su u maju sprečili da preko 20 propusta uopšte uđe u produkciju. Sve to trči po zaključanim mašinama bez slobodnog interneta, sa spiskom dozvoljenih odredišta i podagentima koji ne smeju da diraju fajlove van svog direktorijuma.
Zanimljiviji deo priče nije brojka nego to gde se seli usko grlo u celom procesu. Pronalaženje propusta više nije najsporiji korak; sad je to isporuka zakrpa. Čim zakrpa uđe u javni Chromium repozitorijum, svako može da pročita izmenu i iz nje izvede koji je propust zatvoren — a korisnik je zaštićen tek kad ažuriranje stigne do njegovog računara i kad pregledač zaista bude ponovo pokrenut. Otuda i trka za postizanje ritma: uvode se sedmična bezbednosna ažuriranja, a od septembra i velika izdanja na svake dve nedelje. Na dobru volju zaposlenog da jednom nedeljno ugasi pregledač nemojte da računate — a upravo taj čovek sa četrdeset otvorenih kartica mesecima vrti staru i ranjivu verziju pregledača. I još nešto što se lako previdi: Edge, Brave i Opera ne dobijaju Google-ovu zakrpu istog dana, nego kad je njihovi proizvođači preuzmu i objave.
- Kad se u uglu Chrome-a pojavi obaveštenje o ažuriranju, ponovo pokreni pregledač — zatvaranje kartice ne menja ništa; verziju proveri u chrome://settings/help
- U firmi uključi politiku koja korisnika prvo upozori, pa posle roka sama restartuje Chrome, i prati verzije kroz Chrome Enterprise umesto da se oslanjaš na procenu
- Pregledače zasnovane na Chromiumu — Edge, Brave, Opera — prati i ažuriraj zasebno, jer Chrome-ova zakrpa njima ne stiže automatski
- Ako koristiš Extended Stable kanal, proveri da bezbednosna ažuriranja stvarno pristižu između velikih izdanja; duži ciklus ne sme da znači dva meseca bez ispravki
- Uskladi svoj postupak testiranja i odobravanja sa novim ritmom od 8. septembra, kada velika izdanja počinju da izlaze na svake dve nedelje