Průlom v červnu 2026: 1 072 opravených chyb za jediný měsíc
Statistiky, které Google zveřejnil ve své oficiální bezpečnostní zprávě a navazující bílé knize (white paper) z konce července 2026, berou dech. V průběhu června 2026 vydal Google dvě verze svého prohlížeče — Chrome 149 a Chrome 150. V těchto dvou sestaveních bezpečnostní týmy opravily celkem 1 072 bezpečnostních zranitelností.
Pro lepší představu o měřítku: tento jediný měsíc překonal celkový objem 1 036 opravených chyb za předchozí 24 měsíců dohromady (napříč 23 verzemi prohlížeče od června 2024 do května 2026). Zrychlení nebylo chvilkovým výkyvem. Na přelomu července a srpna vyšla verze Chrome 151, která přinesla dalších 370 bezpečnostních záplat, přičemž plných 349 z nich detekovaly interní AI nástroje a 7 chyb dosahovalo kritické závažnosti.
Už v květnu 2026 přitom AI agenti zablokovali více než 20 závažných zranitelností (včetně kritické chyby s nejvyšší prioritou S1+) ještě předtím, než se kód vůbec dostal do produkční verze prohlížeče. Automatizovaná triáž a analýza dnes šetří inženýrům v Googlu stovky hodin manuální práce měsíčně.
Ekosystém bezpečnostních AI agentů: Od Naptime po CodeMender
Za tímto skokovým nárůstem produktivity nestojí pouhé pasivní napovídání kódu, ale plně autonomní architektura bezpečnostních agentů. Google propojil systémy jako Big Sleep, Naptime a vývojářský nástroj CodeMender, které využívají pokročilé modely z rodiny Gemini.
Generativní AI se dnes podílí na celém životním cyklu správy zranitelností:
- Automatizovaná detekce a replikace: AI agent neustále skenuje zdrojový kód, simuluje útoky a dokáže samostatně vytvořit funkční scénář zneužití chyby (proof-of-concept).
- Určování závažnosti a triáž: Identifikované zranitelnosti jsou okamžitě klasifikovány podle rizikovosti bez nutnosti lidského zásahu.
- Generování opraveného kódu a testů: AI navrhne konkrétní opravu (patch) a zároveň k ní napíše automatizované testy, které ověří, že oprava nerozbije jiné části prohlížeče.
Klíčovým prvkem tohoto rozmachu bylo červencové představení specializovaného bezpečnostního modelu Gemini 3.5 Flash Cyber, který byl navržen speciálně pro bleskové skenování masivních kódových základen v nástroji CodeMender. Modely řady Gemini jsou pro veřejnost dostupné zdarma v aplikaci Gemini (s plnou podporou češtiny), přičemž vývojářské API nabízí výrazně výhodnější cenový model oproti starší generaci 3.5.
Odhalení 13 let staré chyby a čistší kódové zázemí
Dopad AI agentů není pouze v množství odhalených drobností, ale v jejich schopnosti porozumět hlubokým architektonickým souvislostem. AI agenti v kódu projektu Chromium odhalili mimo jiné velmi závažnou zranitelnost umožňující únik ze sandboxu (sandbox escape), která zůstávala skryta a nepoznána v kódové základně po dobu více než 13 let. Tradiční statické analýzy ani manuální revize lidských auditorů ji do té doby nedokázaly zachytit.
Paralelně s vyhledáváním chyb probíhá i refaktorizace kódu z hlediska paměťové bezpečnosti. Podle údajů Googlu již 97 % prvostranového kódu Chrome úspěšně kompiluje s přísnými varováními ohledně nebezpečných paměťových operací (přechod na unsafe-buffer warnings). Tím se drasticky snižuje prostor pro útoky typu přetečení zásobníku či neoprávněný přístup k paměti.
Co to znamená pro uživatele a firmy v ČR a EU?
Pro běžného českého uživatele i správce firemních sítí přináší tento posun zásadní zvýšení bezpečnosti při každodenním surfování. Vzhledem k tomu, že AI nachází chyby extrémní rychlostí, Google začíná přehodnocovat samotný systém vydávání aktualizací.
Dosavadní čtrnáctidenní či měsíční aktualizační cykly přestávají stačit. Google proto zvažuje zkrácení aktualizačního cyklu bezpečnostních záplat až na dvakrát týdně. Aby časté aktualizace neobtěžovaly uživatele neustálým restartováním prohlížeče, inženýři vyvíjejí technologie jako dynamic patching a zero-window restart, které umožní aplikovat bezpečnostní opravenky za chodu bez nutnosti zavírat otevřené karty či restartovat Chrome.
Z pohledu evropské legislativy a požadavků na kybernetickou bezpečnost (např. směrnice NIS2) jde o krok správným směrem. Zkrácení okna příležitosti pro útočníky (tzv. zero-day window) na minimum výrazně chrání i české instituce a podniky, které spoléhají na webové aplikace běžící na jádře Chromium.
Musím jako uživatel v ČR ručně zapínat nové bezpečnostní funkce řízené AI?
Není to potřeba. AI agenti fungují na straně vývoje a infrastruktury u vývojářů v Googlu. Všechny vylepšené opravy a bezpečnější kód se k běžným uživatelům v České republice dostávají zcela automaticky prostřednictvím standardních aktualizací prohlížeče Chrome.
Jaký je rozdíl mezi běžným testováním kódu a vyhledáváním chyb pomocí AI agentů?
Tradiční testování spoléhá na předem napsané skripty nebo statickou analýzu pravidel. AI agenti (Agentic AI) využívají hluboké uvažování během vyhodnocování (test-time compute), dokáží samostatně plánovat postupy, simulovat chování reálného útočníka a navrhnout komplexní opravu včetně příslušných testů.
Jsou tyto bezpečnostní AI modely dostupné i pro vývojáře mimo Google?
Základní modely řady Gemini (včetně Gemini 3.6 Flash) jsou dostupné v aplikaci Gemini zdarma i pro české uživatele a přes vývojářské API Googlu. Samotné rozhraní CodeMender a interní agentní bezpečnostní pipeline Google postupně sdílí v rámci bezpečnostních iniciativ a bílých knih pro širší komunitu.