Google siger, AI hjalp Chrome med at rette 1.072 sikkerhedsfejl


Google oplyser, at AI hjalp med at rette 1.072 sikkerhedsfejl på tværs af Chrome 149 og Chrome 150, hvilket overstiger det samlede antal rettelser fra de foregående 23 udgivelser tilsammen.

Google anvender nu store sprogmodeller i næsten alle faser af Chromes sårbarhedshåndteringsproces.

Google bruger AI gennem hele Chromes sikkerhedstestning

Googles AI-systemer hjælper sikkerhedsteams med at finde sårbarheder, reproducere fejlrapporter og vurdere alvorlighed. De dirigerer også problemer til de rette teams, foreslår patches og genererer tests til at validere rettelser, samtidig med at de filtrerer spam, dubletter og rapporter af lav kvalitet, hvilket sparer ingeniører for hundredvis af timer hver måned.

Siden 2023 har Google integreret store sprogmodeller i sine fuzz-test-systemer, som tester software med uventede eller misdannede input for at finde nedbrud. Virksomheden siger, at AI understøtter snarere end erstatter fuzzing, som fortsat er vigtigt for at afdække komplekse sårbarheder.

Sikkerhedsfiler giver AI-værktøjer mere kontekst

Google opfordrer Chrome-udviklere til at tilføje SECURITY.md-filer til deres projekter.

Disse dokumenter beskriver tillidsgrænser, trusselsmodeller, følsomme operationer og andre sikkerhedsantagelser. Denne ekstra kontekst hjælper AI-systemer med at skelne farlig adfærd fra legitim browseraktivitet.

Google ønsker, at udviklere leverer sikkerhedskontekst sammen med koden, så automatiserede værktøjer kan producere mere præcise resultater og reducere falske positiver.

Flere AI-agenter kan gennemgå konkurrerende rettelser

Google tester også multiagent-arbejdsgange, hvor flere AI-agenter analyserer den samme sårbarhed.

En agent kan generere en patch, mens en anden gennemgår den for sikkerhed, kompatibilitetsproblemer eller ufuldstændige rettelser, mens andre foreslår alternative løsninger.

I maj forhindrede disse systemer angiveligt over 20 sårbarheder i at nå produktion, herunder én kritisk sårbarhed.

Udviklere gennemgår og godkender stadig alle rettelser, og Google positionerer agenterne som støtteværktøjer snarere end erstatninger for menneskelige ingeniører eller eksisterende sikkerhedsprocesser.

Fejlrapporter til Chrome stiger hurtigt

Chromes Vulnerability Reward Program har oplevet en markant stigning i indsendelser, og Google har allerede modtaget flere rapporter i marts 2026 end i hele 2025.

AI-assisteret research kan afdække mange af de samme problemer som interne systemer, så Google justerer belønningerne for at prioritere rapporter, der tilfører unik værdi, såsom nye angrebsteknikker, oversete fejl eller dybere konsekvensanalyser.

Google ønsker at reducere Chromes patch gap

Hurtigere sårbarhedsopdagelse presser Google til at fremskynde Chromes sikkerhedsopdateringer.

Når en patch offentliggøres, kan angribere ofte reverse-engineere den for at finde den underliggende sårbarhed, hvilket efterlader brugere ubeskyttede, indtil de installerer opdateringen og genstarter browseren. Dette skaber et “patch gap”, hvor exploits kan opstå, før rettelser er bredt implementeret.

For at imødegå dette tester Google sikkerhedsopdateringer til Chrome to gange om ugen og udvikler dynamisk patching, der kan anvende visse opdateringer uden genstart. Sammen sigter disse ændringer mod at reducere tiden mellem en rettelse og brugerbeskyttelse, samtidig med at forstyrrelser minimeres.

AI-sikkerhedsværktøjer finder flere sårbarheder

Andre teknologivirksomheder bruger også AI-agenter til at opdage softwarefejl, selvom det at finde fejl hurtigere ikke garanterer, at ingeniørteams kan rette dem med det samme.

Microsoft kan angiveligt ikke håndtere alle de fejl, der er fundet af Anthropics Claude Mythos, hvilket understreger, hvordan AI-sikkerhedssystemer kan afsløre sårbarheder hurtigere, end virksomheder kan undersøge og rette dem.

Selvom Mythos er nyttig til at opdage sårbarheder, viser en nylig hændelse, at AI-agenter også kan introducere nye sikkerhedsrisici, når testmiljøer ikke er korrekt begrænset, som det sås, da Anthropic sagde, at Claude hackede tre organisationer og publicerede ondsindet PyPI-kode under intern sikkerhedstestning.

I mellemtiden er angribere fortsat afhængige af social engineering og fjernadgangsværktøjer snarere end blot softwaresårbarheder. I en separat kampagne førte Microsoft Teams IT-support-svindel til Chaos-ransomware-angreb, efter at trusselsaktører overtalte medarbejdere til at give dem fjernadgang.

Læsere hjælper med at støtte Windows Report. Når du foretager et køb ved at bruge links på vores site, kan vi tjene en affiliate-kommission. Tooltip Icon

Læs siden med affiliate offentliggørelse for at finde ud af, hvordan du kan hjælpe Windows Report ubesværet og uden at bruge nogen penge. Read more

User forum

0 messages