Google Gunakan AI untuk Temukan Kerentanan Chrome Sebelum Jadi Ancaman Lebih Besar
Google dikabarkan kini menggunakan alat kecerdasan buatan (AI) untuk menemukan dan memperbaiki bug keamanan Chrome lebih cepat, sebelum celah itu berkembang menjadi ancaman yang lebih besar. AI dipakai untuk memindai kode dalam jumlah besar, menandai pola mencurigakan, dan memberikan saran perbaikan, sementara insinyur keamanan meninjau hasilnya sebelum diterapkan ke peramban publik. Upaya ini memberi para insinyur cara baru untuk menganalisis kode yang rumit dan menambal kerentanan, sekaligus mempercepat waktu antara ditemukannya celah dan dirilisnya pembaruan pelindung kepada pengguna.
Sistem keamanan Chrome yang memakai AI ini tampaknya dirancang untuk membantu peneliti manusia, bukan menggantikan mereka. AI dapat memindai banyak bagian kode, menemukan pola yang mencurigakan, dan menyarankan perbaikan yang mungkin. Namun, insinyur keamanan berpengalaman tetap memeriksa keluaran AI sebelum ada perubahan yang sampai ke peramban publik.
Peramban saat ini terdiri dari jutaan baris kode yang berinteraksi dengan situs web, ekstensi, sistem grafis, kata sandi, kamera, mikrofon, dan fitur sistem operasi. Dalam proyek sebesar itu, menemukan kerentanan serius bisa memakan banyak waktu. Alat AI membantu dengan memindai kode dengan cepat dan menandai kemungkinan terjadinya kesalahan memori, operasi tidak aman, atau perilaku tak terduga. Dengan begitu, peneliti bisa fokus pada dugaan yang paling kuat daripada memeriksa setiap bagian secara manual.
Memahami cara kerja kerentanan merupakan bagian dari proses perbaikan. AI dapat membantu insinyur membuat kasus uji yang mereproduksi kegagalan atau perilaku aneh pada peramban. Jika masalah bisa direproduksi secara konsisten, pengembang memiliki jalur yang lebih jelas untuk mengetahui penyebabnya dan menguji apakah tambalan yang dibuat berfungsi. Reproduksi yang lebih cepat menjadi sangat berguna jika kerentanan sudah dieksploitasi di lapangan.
Kode yang dihasilkan AI tidak otomatis aman atau benar. Tambalan yang disarankan bisa menyelesaikan satu masalah tetapi memunculkan masalah lain, merusak kinerja peramban, atau memutus kompatibilitas dengan situs web. Karena itu, para insinyur Google harus meninjau, menguji, dan memvalidasi setiap perubahan besar. Tambalan keamanan juga harus kompatibel dengan Windows, macOS, Linux, Android, dan platform lain yang didukung Chrome.
Google selama ini telah menggunakan fuzzing otomatis untuk menguji Chrome. Fuzzing adalah proses memasukkan masukan yang aneh atau tidak terduga ke dalam perangkat lunak secara berulang untuk melihat apakah perangkat lunak tersebut macet atau berperilaku tidak semestinya. AI dapat meningkatkan proses ini dengan menghasilkan masukan uji yang lebih terarah, bukan hanya mengandalkan kombinasi acak. Kasus uji yang lebih baik dapat menyingkap kerentanan yang mungkin tidak ditemukan oleh alat tradisional.
Tidak semua bug peramban memiliki tingkat keparahan yang sama. Sebagian bug hanya menyebabkan kegagalan kecil, tetapi sebagian lain bisa memungkinkan penyerang mengakses data, menembus perlindungan keamanan, atau menjalankan kode berbahaya. Sistem AI dapat membantu peneliti menilai laporan mana yang membutuhkan penanganan segera. Meski begitu, tim keamanan manusia tetap membuat keputusan akhir berdasarkan seberapa mudah celah dieksploitasi, jumlah pengguna yang terdampak, dan bukti teknis.
Jutaan orang menggunakan Chrome di komputer dan perangkat seluler. Jika ditemukan celah serius, penyerang bisa mencoba mengeksploitasinya sebelum pengguna memasang pembaruan terbaru. Semakin sedikit waktu yang dibutuhkan untuk memahami dan menambal kerentanan, semakin kecil peluang penyerang memanfaatkannya. Pembaruan peramban otomatis juga tetap penting karena tambalan yang dirancang dengan baik pun tidak memberikan perlindungan apa pun sebelum sampai ke perangkat pengguna.
Chrome dibangun di atas proyek sumber terbuka Chromium, yang juga menjadi dasar bagi beberapa peramban lain. Kontribusi ke Chromium, termasuk perbaikan keamanan, dapat bermanfaat bagi produk dari Microsoft, Brave, Opera, dan perusahaan lainnya. Dampaknya akan bergantung pada apakah perusahaan-perusahaan itu menerapkan tambalan terkait dan seberapa cepat mereka merilis pembaruan. Pengaruh yang luas ini membuat peningkatan keamanan Chromium menjadi sangat penting.