标签: Chrome

  • 谷歌一个月修掉1072个Chrome漏洞,比过去两年加起来还多

    谷歌周四发了一份白皮书,里面有个数字挺扎眼:Chrome 上个月发布的两个版本,一共修掉了 1072 个安全漏洞。而在这之前的两年里,23 个版本加起来才修了 1036 个。

    一个月,超过过去两年的总和。谷歌把功劳记在了自家的 AI 工具头上。

    谷歌 Chrome 浏览器
    谷歌称 AI 工具大幅提升了 Chrome 漏洞的发现与修复速度|图片来源:Klaudia Radecka/NurPhoto/Getty Images,via TechCrunch

    那条曲线突然立起来了

    谷歌把每个 Chrome 大版本称作一个”里程碑”。作为参照,Chrome 126 是 2024 年 6 月发布的,而最新的 149 和 150 发布于上个月。白皮书里附的那张统计图,前面两年基本是一条贴着地面的平线,到最近两个版本直接拔地而起。

    这条曲线其实是安全圈预测了好几年的东西。大模型刚火起来的时候,就有研究者提醒过:AI 会让漏洞被挖出来的速度呈指数级上升,防守方要是不跟着上 AI,就只能眼看着攻击方先一步拿到弹药。

    现在这个预测开始有数据支撑了。

    谷歌工程总监的原话

    大模型从根本上改写了网络安全的经济账,把漏洞发现变成了一件自动化、工业规模的事情。

    说这话的是 Chrome 工程总监 Doug Turner。他补了一句:靠 Gemini 这类模型,团队现在是在漏洞被利用之前就先把它补掉,”每次更新都让 Chrome 更安全一点”。

    “工业规模”这个词用得很准。以前找漏洞靠的是研究员盯着代码逐行看,或者靠模糊测试碰运气,产能天然受人手限制。模型介入之后,这件事的成本结构变了——同样的时间里能扫过的代码量,跟人力时代不是一个量级。


    不止谷歌一家

    本月早些时候,微软在例行的”补丁星期二”里一口气修了 570 个安全漏洞,创下纪录。微软给出的解释和谷歌几乎一模一样:用上 AI 了。

    苹果那边的情况则完全不同。根据一份独立统计,苹果 2026 年至今修复了 482 个漏洞,这个节奏跟去年基本持平,甚至和 2015 年的数量差不多。换句话说,苹果的曲线还是平的。TechCrunch 就此向苹果求证,没有得到回复。

    • 谷歌 Chrome:上月两个版本修复 1072 个漏洞,超过前两年 23 个版本之和(1036 个)。
    • 微软:7 月单月补掉 570 个漏洞,破自家纪录,同样归因于 AI。
    • 苹果:2026 年至今 482 个,与去年、甚至与 2015 年的量级接近。

    补丁变多,等于更安全吗

    这里得说句公道话:1072 这个数字既是好消息,也是坏消息。好消息是这些洞在被人利用之前就被堵上了;坏消息是它们本来就一直在那儿,只是过去没人有能力把它们全翻出来。一个用了十几年的浏览器,代码库里的隐患比大家想象的多得多。

    更值得琢磨的是攻守两端的对称性。谷歌能用模型批量挖洞,攻击者当然也能。这场竞赛真正的变量不是谁挖得多,而是谁能把”发现—修复—推送到用户设备”这条链路跑得更快。对浏览器这种自动更新的产品来说,这条链路天然占优;但对那些更新周期以季度甚至年计的企业软件和 IoT 设备,同样的 AI 能力落到攻击方手里,结果会难看得多。

    至于苹果的平曲线,有两种读法。一种是它的代码质量确实更好,没那么多洞可挖;另一种是它还没把 AI 大规模接进安全流程,所以曲线还没到抬头的时候。从行业趋势看,第二种解释的可能性更大一些。

    对普通用户来说,从这条新闻里能提取的操作建议其实只有一条:别再拖着不重启浏览器了。那 1072 个补丁只有装到你机器上才算数。

  • 谷歌用AI一个月修了1072个Chrome漏洞,比过去两年加起来还多

    谷歌周四扔出了一组挺吓人的数据:靠内部AI工具帮忙,6月发布的两个Chrome版本(149和150)一共修复了1072个安全漏洞。什么概念?过去两年发布的23个版本加起来,总共才修了1036个。也就是说,一个月干完了两年的活,还有富余。

    谷歌Chrome浏览器
    Chrome一个月修复1072个漏洞,超过过去两年总和 | 图源:TechCrunch

    安全专家的预言,正在变成现实

    自从大模型问世,安全圈就一直有个警告:AI系统会以指数级的速度挖出越来越多的漏洞,防守方要是不用AI,迟早被恶意黑客甩在身后。现在这个预言有了实打实的数据支撑。谷歌随白皮书公布了一张图表,展示Chrome各版本修复漏洞数量的变化曲线——从2024年6月的Chrome 126到上个月的149、150,曲线后段几乎是垂直起飞。

    “大模型从根本上改变了网络安全的经济学,把漏洞挖掘变成了一场自动化、工业规模的运作。通过使用Gemini这样的模型,我们抢在对手之前修复漏洞,让Chrome每次更新都更安全。”——Chrome工程总监道格·特纳

    这不是谷歌一家的独角戏。本月早些时候,微软也宣布在7月的”补丁星期二”里一口气修复了创纪录的570个安全漏洞,横跨全线产品,官方给出的解释同样是:用了AI。


    苹果为什么没跟上这波节奏

    有意思的是,同样的曲线在苹果那里并不存在:

    • 据独立统计,苹果2026年至今修复了482个漏洞,节奏跟去年差不多,甚至跟2015年的水平大致相当;
    • 谷歌和微软的修复量呈指数级上涨,苹果基本是一条平线;
    • TechCrunch就此询问苹果,没有得到回应。

    两种可能:要么苹果的代码真的干净到不需要AI帮忙,要么它还没把AI找漏洞这套流水线跑起来。攻击者手里的AI可不会等人,防守方之间的代差,可能比想象中拉开得更快。

  • Page Agent:阿里巴巴开源的“住在网页里的”GUI 智能体,一行脚本让网页自己动起来

    Page Agent:阿里巴巴开源的“住在网页里的”GUI 智能体,一行脚本让网页自己动起来

    Page Agent 项目横幅

    项目简介

    Page Agent 是阿里巴巴开源的一个运行在网页内部的 JavaScript GUI 智能体。只需一行脚本,就能让任意网页拥有自己的 AI 代理,用自然语言直接控制 Web 界面——点击按钮、填写表单、跳转页面,全部交给 AI 完成。项目当前已收获约 2.6 万 Star,采用 MIT 协议,主要使用 TypeScript 编写,运行时以纯前端 JavaScript 注入。

    “The GUI Agent Living in Your Webpage. One script gives any web page its own AI agent.”

    安装要求和过程

    环境要求

    • 任意支持 <script> 标签或 npm 的网页环境即可;
    • 无需浏览器扩展、Python 或无头浏览器,纯前端运行;
    • 如需自托管大模型,需一个可访问的模型 API(如通义千问 Qwen、本地模型等);
    • 使用 npm 安装 / 二次构建时需要 Node.js 环境。

    快速安装(三种方式)

    方式一:CDN 一行接入

    <script
        src="https://cdn.jsdelivr.net/npm/page-agent@1.12.1/dist/iife/page-agent.demo.js"
        crossorigin="anonymous"
    ></script>

    国内镜像:https://registry.npmmirror.com/page-agent/1.12.1/files/dist/iife/page-agent.demo.js

    方式二:NPM 安装

    npm install page-agent
    import { PageAgent } from 'page-agent'
    
    const agent = new PageAgent({
        model: 'qwen3.5-plus',
        baseURL: 'https://dashscope.aliyuncs.com/compatible-mode/v1',
        apiKey: 'YOUR_API_KEY',
        language: 'en-US',
    })
    
    await agent.execute('Click the login button')

    方式三:Chrome 扩展 —— 从 Chrome 网上应用店安装 Page Agent 扩展,用于跨多标签页的多页面任务。

    核心功能

    • 🎯 极简集成:纯页面内 JavaScript,不需要浏览器扩展、Python 或无头浏览器,几行代码即可嵌入。
    • 📖 基于文本的 DOM 操作:无需截图、不依赖多模态大模型或特殊权限,通过结构化 DOM 文本理解页面并执行操作。
    • 🧠 自带 LLM(BYO):支持绝大多数主流模型(含本地部署),模型选择完全自由。
    • 🐙 可选 Chrome 扩展:支持跨标签页的多页面任务编排。
    • 🔌 MCP Server(Beta):允许外部 Agent 客户端(如 Claude Code / Cursor)从外部控制你的浏览器。

    典型使用场景

    • SaaS AI Copilot:几行代码为自家产品嵌入 AI 助手,无需重写后端,立刻获得“对话式操作界面”能力。
    • 智能表单填充:把原本需要 20 步点击的流程压缩成一句话,特别适合 ERP / CRM / 后台管理系统等高频重复操作。
    • 无障碍访问:通过自然语言让任何 Web 应用变得可操作,配合语音 / 读屏为行动不便的用户打开大门。
    • 多页面自动化 / MCP 控制:借助 Chrome 扩展或 MCP Server,让 AI 跨页面完成复杂工作流(如比价、数据搬运)。

    推荐理由

    我第一次看到 Page Agent 时最直接的感受是:它把“浏览器自动化”这件事做得太轻了。传统方案(如 Playwright / Puppeteer 脚本、或无头浏览器方案)要么要写一堆选择器、要么要吃截图走多模态,门槛和成本都不低。Page Agent 反其道而行——它就活在页面里,用文本化的 DOM 理解来“读懂”界面,再用自然语言驱动操作,心智负担几乎为零。

    对前端 / 产品同学尤其友好:你想给后台加个“AI 帮我导这份报表”的入口,挂一段脚本就行,不用动架构。再加上它支持 BYO 模型、可接本地大模型,数据不出内网也能玩。如果你正琢磨怎么给产品接一个“会自己点页面”的 AI,Page Agent 是目前最省心、最贴近生产的选择之一。

    下载地址

  • chrome-devtools-mcp:Chrome 官方出品,让 AI 编程助手直接操控与调试浏览器

    chrome-devtools-mcp:Chrome 官方出品,让 AI 编程助手直接操控与调试浏览器

    Chrome DevTools MCP

    chrome-devtools-mcp 是 Chrome DevTools 官方团队推出的一个 MCP(Model Context Protocol)服务器,它把整个 Chrome 开发者工具的能力开放给 AI 编程助手——让 Claude、Cursor、Copilot、Gemini CLI 等智能体能够直接控制并检视一个真实运行的 Chrome 浏览器,实现可靠的自动化、深度调试和性能分析。截至目前该项目在 GitHub 已收获约 46,700+ Stars

    项目简介

    一句话说明:chrome-devtools-mcp 让你的 AI 编程助手拥有一双”眼睛”和一双”手”,可以打开网页、点击操作、查看网络请求与控制台报错、录制性能 trace,从而真正”看见”自己写的代码在浏览器里跑成什么样。它基于 Puppeteer 驱动 Chrome,并会自动等待操作结果,让智能体的浏览器操作变得稳定可靠。

    安装要求和过程

    环境要求

    • Node.js —— LTS 版本
    • Chrome —— 当前稳定版或更新版本
    • npm

    快速安装

    无需手动安装,直接在 MCP 客户端配置中通过 npx 拉起即可。以标准配置为例,在客户端的 MCP 配置文件中加入:

    {
      "mcpServers": {
        "chrome-devtools": {
          "command": "npx",
          "args": ["-y", "chrome-devtools-mcp@latest"]
        }
      }
    }

    使用 Claude Code CLI 的用户可以一行命令完成添加:

    claude mcp add chrome-devtools --scope user npx chrome-devtools-mcp@latest

    如果只需要基础的导航、执行脚本与截图,可以用精简 + 无头模式降低开销:

    "args": ["-y", "chrome-devtools-mcp@latest", "--slim", "--headless"]

    核心功能

    • 性能洞察:调用 Chrome DevTools 录制性能 trace,并提取可执行的优化建议(如”检查 https://developers.chrome.com 的性能”)。
    • 高级浏览器调试:分析网络请求、抓取截图、读取控制台消息,并附带经过 source map 还原的堆栈信息。
    • 可靠自动化:底层由 Puppeteer 驱动,自动等待动作完成,避免因时序问题导致的操作失败。
    • 丰富的工具集:涵盖输入自动化、页面导航、设备模拟、性能、网络、调试、内存、扩展等 10 大类共 50 余个工具。
    • 灵活的连接方式:支持无头/有头、隔离实例、指定 Chrome 通道,还能通过 --autoConnect / --browser-url 连接已经在运行的 Chrome,与人工共享登录状态。

    典型使用场景

    • 前端性能诊断:让 AI 助手打开你的站点自动录制性能 trace,指出 LCP、长任务、渲染阻塞等瓶颈并给出改进方案,把”性能优化”从玄学变成可量化的闭环。
    • 自动化调 Bug:当页面报错或接口异常时,智能体可直接查看控制台报错和网络请求详情(含还原后的堆栈),定位问题后再改代码,减少来回复制粘贴。
    • 沙箱内安全调试:在沙箱里运行 MCP,连接沙箱外带远程调试端口的 Chrome,既保证隔离又能复用真实浏览器环境,适合 Agent 产品集成浏览器能力。

    推荐理由

    用下来最大的感受是:它补齐了 AI 编程助手最缺的一环——“看得见运行结果”。过去让 AI 改前端,它只能凭代码想象效果;接入之后,它能真正打开页面、看到报错、量到性能数据,再回头改代码,闭环体验明显更靠谱。作为 Chrome DevTools 官方出品的项目,工具设计规范、更新及时,且用 npx 零安装接入、Apache-2.0 开源,几乎没有上手门槛。如果你已经在用 Claude Code、Cursor 或 Copilot 做前端开发,非常值得加上这一个 MCP。

    下载地址

    项目信息:ChromeDevTools 官方出品 · TypeScript 开发 · Apache-2.0 许可 · 约 46,700+ GitHub Stars。

  • Chrome DevTools MCP 来了,AI 编程智能体终于能直接调试浏览器

    Chrome 官方出手了

    Chrome DevTools 团队这几天悄悄上线了一个新玩意——chrome-devtools-mcp。名字听起来很技术,但做的事其实挺有意思:让 AI 编程智能体能够直接”摸”到浏览器的开发工具。

    以前 AI 写代码,基本就是在那儿纯文本推理,顶多看看静态代码。代码写出来能不能跑、跑起来有没有 bug、在浏览器里表现怎么样,AI 其实是不知道的。这个 MCP 项目就是来补这个短板的。

    Chrome DevTools MCP GitHub 仓库
    Chrome DevTools MCP 项目已开源发布

    MCP 是个啥

    MCP(模型上下文协议)是最近 AI 圈比较热的一个标准,用来让大模型和外部工具、数据源做标准化通信。Chrome 团队把这个协议用到了 DevTools 上,相当于给 AI 装了一双眼睛和一双手。

    AI 智能体现在可以像人类开发者一样,实时检查 DOM 树、监控网络请求、分析控制台日志、调试 JavaScript 执行。

    这意味着什么?意味着 AI 不光能写代码,还能在真实浏览器环境里验证代码对不对、哪出问题了、怎么修。这个闭环一旦打通,前端自动化开发和 AI 自修复代码的能力会直接上一个台阶。

    为什么这事值得关注

    Chrome 官方出来推这个,信号挺明确的:浏览器厂商开始认真看待 AI 编程这个场景了。不是做个插件凑热闹,而是把核心调试能力通过标准化协议开放出来。

    • 权威性有保障,Chrome 团队自己在维护
    • 已经上了 NPM,能直接装进现有工作流
    • 兼容 Claude、GPT 这些主流大模型
    • 前端自动化、Web 测试、爬虫调试这些场景直接受益

    对开发者意味着什么

    如果你在用 Claude Code、Cursor 这类 AI 编程工具,这个 MCP 服务可以让它们直接操作浏览器调试,不用你手动去 DevTools 里查问题再贴给 AI 分析。AI 自己就能看 DOM、抓网络请求、打断点调试。

    项目现在在 GitHub 上开源,搜 ChromeDevTools/chrome-devtools-mcp 就能找到。NPM 上也有打包好的版本,装完配置一下就能用。