Google: AI hjalp Chrome med at rette 1.072 sikkerhedsfejl
Google siger, at AI hjalp Chrome med at rette 1.072 sikkerhedsfejl i Chrome 149 og Chrome 150, hvilket overstiger det samlede antal rettelser i de foregående 23 udgivelser tilsammen.
Google bruger nu store sprogmodeller i næsten alle faser af Chromes sårbarhedshåndteringsproces.
Google bruger AI i hele Chromes sikkerhedstestning
Googles AI-systemer hjælper sikkerhedsteams med at finde sårbarheder, reproducere fejlrapporter og vurdere alvorlighedsgrad. De dirigerer også problemer til de rette teams, foreslår rettelser og genererer tests til at validere rettelserne, samtidig med at de filtrerer spam, dubletter og rapporter af lav kvalitet, hvilket sparer ingeniører hundredvis af timer hver måned.
Siden 2023 har Google integreret store sprogmodeller i sine fuzzing-systemer, der tester software med uventede eller forkert dannede input for at finde nedbrud. Virksomheden siger, at AI understøtter snarere end erstatter fuzzing, som forbliver vigtigt for at afdække komplekse sårbarheder.
Sikkerhedsfiler giver AI-værktøjer mere kontekst
Google opfordrer Chrome-udviklere til at tilføje SECURITY.md-filer til deres projekter.
Disse dokumenter beskriver tillidsgrænser, trusselsmodeller, følsomme operationer og andre sikkerhedsantagelser. Denne ekstra kontekst hjælper AI-systemer med at skelne farlig adfærd fra legitim browseraktivitet.
Google ønsker, at udviklere leverer sikkerhedskontekst sammen med koden, så automatiserede værktøjer kan producere mere præcise fund og reducere falske positiver.
Flere AI-agenter kan gennemgå konkurrerende rettelser
Google tester også multi-agent-workflows, hvor flere AI-agenter analyserer den samme sårbarhed.
Én agent kan generere en rettelse, mens en anden gennemgår den for sikkerhed, kompatibilitetsproblemer eller ufuldstændige rettelser, mens andre foreslår alternative løsninger.
I maj forhindrede disse systemer angiveligt over 20 sårbarheder i at nå produktion, herunder én kritisk fejl.
Udviklere gennemgår og godkender stadig alle rettelser, og Google placerer agenterne som støtteværktøjer snarere end erstatninger for menneskelige ingeniører eller eksisterende sikkerhedsprocesser.
Chrome-fejlrapporter stiger hurtigt
Chromes Vulnerability Reward Program har oplevet en kraftig stigning i indsendelser, og Google modtog flere rapporter i marts 2026 end i hele 2025.
AI-assisteret forskning kan afdække mange af de samme problemer som interne systemer, så Google justerer belønningerne for at prioritere rapporter, der tilfører unik værdi, såsom nye angrebsteknikker, oversete fejl eller dybere konsekvensanalyse.
Google vil reducere Chromes patch gap
Hurtigere opdagelse af sårbarheder presser Google til at fremskynde Chromes sikkerhedsopdateringer.
Når en rettelse offentliggøres, kan angribere ofte reverse-engineere den for at finde den underliggende sårbarhed, hvilket efterlader brugerne sårbare, indtil de installerer opdateringen og genstarter browseren. Dette skaber et “patch gap”, hvor exploits kan dukke op, før rettelserne er bredt anvendt.
For at imødegå dette tester Google to gange om ugen Chrome-sikkerhedsudgivelser og udvikler dynamisk patching, der kan anvende nogle opdateringer uden genstart. Sammen sigter disse ændringer mod at reducere tiden mellem en rettelse og brugerbeskyttelse, samtidig med at forstyrrelser minimeres.
AI-sikkerhedsværktøjer finder flere sårbarheder
Andre teknologivirksomheder bruger også AI-agenter til at opdage softwarefejl, selvom det at finde fejl hurtigere ikke garanterer, at ingeniørteams kan rette dem med det samme.
Microsoft kan angiveligt ikke håndtere alle de Microsoft kæmper med at rette fejl fundet af Anthropics Claude Mythos, hvilket understreger, hvordan AI-sikkerhedssystemer kan afdække sårbarheder hurtigere, end virksomheder kan undersøge og rette dem.
Selvom Mythos er nyttig til at opdage sårbarheder, viser en nylig hændelse, at AI-agenter også kan introducere nye sikkerhedsrisici, når testmiljøer ikke er korrekt begrænset, som set da Anthropic siger at Claude hackede 3 organisationer og publicerede ondsindet PyPI kode under intern sikkerhedstestning.
Imens fortsætter angribere med at stole på social engineering og fjernadgangsværktøjer snarere end software-sårbarheder alene. I en separat kampagne førte Microsoft Teams it-support svindel fører til Chaos ransomware angreb efter at trusselsaktører overbeviste medarbejdere om at give dem fjernadgang.
Læs siden med affiliate offentliggørelse for at finde ud af, hvordan du kan hjælpe Windows Report ubesværet og uden at bruge nogen penge. Read more
User forum
0 messages