Google siger, at AI hjalp Chrome med at rette 1.072 sikkerhedsfejl


Google siger, at AI hjalp Chrome med at rette 1.072 sikkerhedsfejl på tværs af Chrome 149 og Chrome 150, hvilket overstiger det samlede antal, der blev rettet i de foregående 23 udgivelser tilsammen.

Google bruger nu store sprogmodeller på tværs af næsten alle stadier af Chromes sårbarhedsstyringsproces.

Google bruger AI i hele Chromes sikkerhedstestning

Googles AI-systemer hjælper sikkerhedsteams med at finde sårbarheder, reproducere fejlrapporter og vurdere alvorlighed. De dirigerer også problemer til de rette teams, foreslår patches og genererer tests til at validere rettelser, samtidig med at de filtrerer spam, dubletter og rapporter af lav kvalitet, hvilket sparer ingeniører for hundredvis af timer hver måned.

Siden 2023 har Google integreret store sprogmodeller i sine fuzzing-systemer, der tester software med uventede eller ugyldige input for at finde nedbrud. Virksomheden siger, at AI understøtter snarere end erstatter fuzzing, som fortsat er vigtigt for at afdække komplekse sårbarheder.

Sikkerhedsfiler giver AI-værktøjer mere kontekst

Google opfordrer Chrome-udviklere til at tilføje SECURITY.md-filer til deres projekter.

Disse dokumenter beskriver tillidsgrænser, trusselsmodeller, følsomme operationer og andre sikkerhedsantagelser. Denne ekstra kontekst hjælper AI-systemer med at skelne farlig adfærd fra legitim browseraktivitet.

Google ønsker, at udviklere leverer sikkerhedskontekst sammen med koden, så automatiserede værktøjer kan producere mere præcise resultater og reducere falske positiver.

Flere AI-agenter kan gennemgå konkurrerende rettelser

Google tester også multiagent-workflows, hvor flere AI-agenter analyserer den samme sårbarhed.

Én agent kan generere en patch, mens en anden gennemgår den for sikkerhed, kompatibilitetsproblemer eller ufuldstændige rettelser, mens andre foreslår alternative løsninger.

I maj forhindrede disse systemer angiveligt over 20 sårbarheder i at nå produktion, herunder én kritisk sårbarhed.

Udviklere gennemgår og godkender stadig alle rettelser, og Google positionerer agenterne som støtteværktøjer snarere end erstatninger for menneskelige ingeniører eller eksisterende sikkerhedsprocesser.

Chromes fejlrapporter stiger hurtigt

Chromes Vulnerability Reward Program har oplevet en kraftig stigning i indsendelser, og Google har modtaget flere rapporter inden marts 2026 end i hele 2025.

AI-assisteret research kan afdække mange af de samme problemer som interne systemer, så Google justerer belønningerne for at prioritere rapporter, der tilfører unik værdi, som f.eks. nye angrebsteknikker, oversete sårbarheder eller dybere analyse af konsekvenser.

Google vil reducere Chromes ‘patch gap’

Hurtigere opdagelse af sårbarheder presser Google til at fremskynde Chromes sikkerhedsopdateringer.

Når en patch offentliggøres, kan angribere ofte reverse-engineere den for at finde den underliggende sårbarhed, hvilket efterlader brugerne sårbare, indtil de installerer opdateringen og genstarter browseren. Dette skaber et ‘patch gap’, hvor exploits kan opstå, før rettelserne er bredt implementeret.

For at imødegå dette tester Google to ugentlige Chrome-sikkerhedsudgivelser og udvikler dynamisk patching, der kan anvende nogle opdateringer uden en genstart. Tilsammen har disse ændringer til formål at reducere tiden mellem en rettelse og brugerbeskyttelse, samtidig med at forstyrrelser minimeres.

AI-sikkerhedsværktøjer finder flere sårbarheder

Andre teknologivirksomheder bruger også AI-agenter til at opdage softwarefejl, selvom hurtigere fejlfinding ikke garanterer, at ingeniørteams kan rette dem med det samme.

Microsoft kan angiveligt ikke håndtere alle de fejl, der er fundet af Anthropics Claude Mythos, hvilket understreger, hvordan AI-sikkerhedssystemer kan afdække sårbarheder hurtigere, end virksomheder kan undersøge og patche dem.

Selvom Mythos er nyttig til at opdage sårbarheder, viser en nylig hændelse, at AI-agenter også kan introducere nye sikkerhedsrisici, når testmiljøer ikke er ordentligt begrænset, som det ses, da Anthropic sagde, at Claude hackede tre organisationer og offentliggjorde ondsindet PyPI-kode under intern sikkerhedstest.

I mellemtiden fortsætter angribere med at stole på social engineering og fjernadgangsværktøjer snarere end software-sårbarheder alene. I en separat kampagne førte Microsoft Teams IT-support-svindel til Chaos-ransomware-angreb, efter at trusselsaktører overtalte medarbejdere til at give dem fjernadgang.

Læsere hjælper med at støtte Windows Report. Når du foretager et køb ved at bruge links på vores site, kan vi tjene en affiliate-kommission. Tooltip Icon

Læs siden med affiliate offentliggørelse for at finde ud af, hvordan du kan hjælpe Windows Report ubesværet og uden at bruge nogen penge. Read more

User forum

0 messages