Yapay zekâ, bir vaat olmaktan çıkıp dünyanın en popüler tarayıcısının güvenliğinin itici gücü haline geldi. Google, Haziran ayı boyunca Chrome'un 149 ve 150 sürümlerinde 1.072 güvenlik açığını yamaladığını duyurdu ; bu rakam, önceki 23 sürümde uygulanan toplam yama sayısını bile aşıyor. Bu dönüm noktası tesadüf değil: Şirket, bu sıçramayı, güvenlik açıklarının bulunma, sınıflandırılma ve onarılma biçimini dönüştüren Gemini tabanlı bir yapay zekâ ajan sistemine bağlıyor.
Chrome güvenlik ekibi yıllardır makine öğrenimi kullanıyor, ancak büyük ölçekli dil modellerinin (LLM) ortaya çıkması, daha önce yüzlerce saatlik manuel çalışma gerektiren süreçleri otomatikleştirmelerine olanak sağladı. Google'ın kendi verilerine göre, yalnızca Mayıs ayında , halihazırda istismar edilmekte olan kritik bir güvenlik açığı da dahil olmak üzere 20'den fazla güvenlik açığının üretime geçmesini engellediler . Bu haber, yapay zekanın siber güvenliği endüstriyel ölçekte yeniden tanımladığı konusunda hemfikir olan birçok medya kuruluşu tarafından da duyuruldu.
Cezaevlerinde eşi benzeri görülmemiş bir rekor

Rakamlar her şeyi anlatıyor. Haziran ayında yayınlanan Chrome 149 ve 150 sürümleri 1.072 güvenlik yaması içerirken, önceki 23 sürümün toplamında 1.036 yama bulunuyordu. Bu, tek bir ayda, önceki iki yılda giderilen güvenlik açığı sayısından daha fazla güvenlik açığının giderildiği anlamına geliyor . Google tarafından yayınlanan teknik raporda, Büyük Ölçekli Güvenlik Açığı Yöneticilerinin (LLM'ler) otomatik güvenlik açığı keşfi için benzeri görülmemiş yeteneklerin kilidini açtığı ve insan uzmanlığının sınırlarını zorladığı belirtiliyor. Şirket, bu yaklaşımın geleneksel yöntemlerin yerini almadığını, aksine onları tamamlayarak çok daha geniş kaynak kod kapsamı sağladığını vurguluyor.
Güvenlik Açığı Ödül Programı (VRP) da bu durumdan etkilendi. Mart 2026'ya kadar Google, 2025 yılının tamamından daha fazla rapor almıştı ve bu da programın şartlarını, otomatik araçların zaten tespit ettiğinden farklı bir şey sunan bulgulara öncelik verecek şekilde değiştirmelerine yol açtı. Yapay zeka, spam'i filtreliyor, kavram kanıtlarını çoğaltıyor ve önem dereceleri atıyor ; bu da geliştiricilere her ay yüzlerce saatlik çalışma tasarrufu sağlıyor.
13 yıllık bir güvenlik açığını bulan yapay zeka ajanı
Yeni sistemin en dikkat çekici bulgularından biri, Chrome'un kodunda 13 yıldan fazla bir süredir gizli kalmış bir güvenlik açığının keşfedilmesiydi. CVSS puanı 9.8 (kritik) olan CVE-2026-3545 olarak kataloglanan bu güvenlik açığı, tehlikeye atılmış bir işleyici tarafından tarayıcının bilgisayardan yerel dosyaları okumasına olanak tanıyacaktı. 2026 yılının başlarında oluşturulan Gemini tabanlı ajan, Chrome'un tüm kaynak kodunu insan ekiplerinin sürdürülebilir bir şekilde koruyamayacağı bir ayrıntı düzeyinde analiz ederek bu açığı tespit etmekten sorumluydu .
Google, sistemin birden fazla uzmanlaşmış ajanı birleştirdiğini açıklıyor: bazıları kod tabanını semantik kalıplar arayarak tarıyor, diğerleri güvenlik açığının gerçek olduğunu doğruluyor ve diğerleri de olası yamalar üretiyor. Herhangi bir değişiklik uygulanmadan önce insan incelemesi zorunlu olmaya devam ediyor , ancak yapay zeka süreci büyük ölçüde hızlandırıyor. Chrome'un mühendislik direktörü Doug Turner, LLM'lerin siber güvenliğin ekonomisini temelden değiştirdiğini ve güvenlik açığı keşfini otomatikleştirilmiş, endüstriyel ölçekli bir operasyona dönüştürdüğünü belirtti.
Gemini acente sisteminin çalışma prensibi

Google'ın sistemi tek bir model değil, zincirleme çalışan bir dizi ajanın bir araya getirilmesinden oluşuyor. Tespit ajanları, yalnızca metin kalıplarını değil, anlamsal kod anlayışını da kullanarak Chrome'un kodunu güvenlik açıklarını gösterebilecek kalıplar açısından tarar. Doğrulama ajanları daha sonra bulgunun gerçek mi yoksa yanlış pozitif mi olduğunu teyit eder. Onaylandıktan sonra, düzeltme ajanları birden fazla potansiyel yama oluştururken , yama değerlendirme ajanları bunları Chromium projesinin stil kuralları ve gelenekleriyle karşılaştırır.
Bu sürecin tamamı, riskleri azaltmak için genel internet erişimi olmayan, kilitli makinelerde depolanan kod üzerinde çalışır. Google ayrıca, tüm derleme seviyelerinde her 24 saatte bir çalışan sürekli entegrasyon (CI) sistemine yapay zeka araçlarını entegre etmiştir. Bu, güvenlik açıklarının üretime ulaşmadan önce proaktif olarak tespit edilmesini sağlar . Şirket , Chrome'un yerel görevleri optimize etmek için 4 GB'lık bir yapay zeka modeli kurmasıyla da desteklendiği üzere, modellerin işlenen güvenlik açıklarının çoğu için zaten düzeltme önerileri ürettiğini belirtiyor.
Yama uygulama sürecinin otomasyonu

Yapay zeka yalnızca güvenlik açıklarını bulmakla kalmıyor, aynı zamanda güvenlik açığı yaşam döngüsünün tamamına da katılıyor. Tespit aşamasından yama oluşturmaya, rapor sınıflandırmasından görev atamasına kadar sistem, istenmeyen ve tekrarlanan kayıtları filtreliyor, kavram kanıtı testlerini tekrarlıyor, önem dereceleri atıyor ve her raporu sorumlu ekibe yönlendiriyor . Google, bu sürecin geliştiricilerine her ay yüzlerce saatlik iş gücü tasarrufu sağladığını tahmin ediyor.
Bir yama hazır olduğunda, doğrudan ana depodan Chrome'un aktif kararlı dalına entegre edilir ve yeni güvenlik açıklarını önlemek için sürekli olarak izlenir. Şirket ayrıca, manuel darboğazları ortadan kaldırarak sürüm notlarının ve CVE açıklamalarının oluşturulmasını otomatikleştirmeye başladı. Mayıs ayında, bu sistem, kritik olarak sınıflandırılan bir tanesi de dahil olmak üzere 20'den fazla güvenlik açığının üretime ulaşmasını engelledi.
Daha hızlı güncellemeler ve dinamik yamalar

Bir güvenlik açığını bulmak ve düzeltmek, kullanıcıları hemen korumaz. Değişiklik açık kaynak kodunda göründükten sonra, saldırgan yama tüm bilgisayarlara ulaşmadan önce onu inceleyebilir. Bu risk süresini kısaltmak için Google Chrome, hızını değiştiriyor ve haftalık güvenlik güncellemeleriyle iki haftada bir güncelleniyor; ayrıca haftada iki güvenlik güncellemesi yayınlamayı da test ediyor. Dahası, tarayıcıyı yeniden başlatmaya gerek kalmadan güncellemelerin uygulanmasına olanak sağlayacak dinamik bir yama sistemi üzerinde çalışıyor.
Chrome 150 ile başlayarak, tarayıcı artık macOS'ta arka planda çalışırken ve açık pencere yokken bekleyen bir güncellemeyi yüklemek için otomatik olarak yeniden başlatılabiliyor. Uzun vadeli hedef, dinamik yamalama, hareketsizlik dönemlerinde otomatik yeniden başlatma ve açık sekmelerin kaybolmasını önleyen geliştirilmiş oturum kurtarma özelliklerini birleştirerek Chrome'u sürekli olarak güncel tutmaktır. Google ayrıca , güvenlik açıklarının tüm sınıflarını ortadan kaldırmak için Rust gibi bellek açısından güvenli dillere geçiş yapıyor .
Şirket, Chrome güvenlik ekibinin 2023'te LLM'yi kullanmaya başladığını, Big Sleep gibi araçlar üzerinde DeepMind ve Project Zero ile iş birliği yaptığını ve 2026'nın başlarında güvenlik açığı tespitinde devrim yaratan Gemini tabanlı ajanı oluşturduğunu doğruladı. Bu trend sadece Google'a özgü değil: Microsoft da Haziran ayında yapay zeka sayesinde rekor sayıda 570 güvenlik açığını yamaladı , Apple ise önceki yıllara benzer rakamlar elde ederek yapay zekayı güvenliğe entegre etmenin önemli bir fark yarattığını gösteriyor.
Keşif oranı o kadar yüksek ki, ekip sektördeki tipik sıklıktan daha yüksek bir sıklıkta, haftada iki kez güvenlik yamaları yayınlamaya başladı. Google, otomatik sınıflandırmanın ayda yüzlerce saatlik iş gücünden tasarruf sağladığını tahmin ediyor , ancak bu ölçümün kesin olmadığını da kabul ediyor. Şirket, insan faktörünün hala önemli olduğunu vurguluyor: Yapay zeka tarafından oluşturulan yamalar, inceleme ve nihai onay için geliştiricilere gönderiliyor ve sistem yamaları otomatik olarak birleştirmiyor.
13 yıllık güvenlik açığının keşfi, yapay zekanın geleneksel yöntemlerin gözden kaçırdığı sorunları bulma potansiyelini gösteriyor. Google, yeni hataları önlemek için yapay zekayı kullanmaya devam etmeyi planlıyor; bu hataları kod gönderimine mümkün olduğunca yakın bir zamanda tespit edip ortadan kaldıracak. Şirket ayrıca, tek başına güvenli kabul edilen kodu etkileyebilecek güvenlik açığı ağacındaki sorunları da etkisiz hale getiriyor; bu strateji, güvenlik açıklarının zincirleme reaksiyonunu önlemeyi amaçlıyor.
Kullanıcılar için pratik öneri aynı kalıyor: Chrome güncellemelerini otomatik olarak indiriyor, ancak çoğunu uygulamak için yine de yeniden başlatılması gerekiyor. Güncelleme bildirimine dikkat etmek ve gerektiğinde tarayıcıyı kapatıp yeniden açmak tavsiye edilir. Chrome'un güvenliği yapay zeka sayesinde önemli bir ilerleme kaydetti , ancak saldırganların da aynı teknolojiyi kullanarak güvenlik açıklarını bulabileceği bir ekosistemde sürekli tetikte olmak hala gerekli.

