Google siger, at AI hjalp Chrome med at rette 1.072 sikkerhedsfejl


Google oplyser, at AI hjalp med at rette 1.072 sikkerhedsfejl på tværs af Chrome 149 og Chrome 150, hvilket overstiger det samlede antal rettelser i de foregående 23 udgivelser tilsammen.

Google anvender nu store sprogmodeller i næsten alle faser af Chromes sårbarhedshåndteringsproces.

Google anvender AI i hele Chrome-sikkerhedstestningen

Googles AI-systemer hjælper sikkerhedsteams med at finde sårbarheder, reproducere fejlrapporter og vurdere alvorlighed. De dirigerer også problemer til de rette teams, foreslår rettelser og genererer tests til at validere ændringer, alt imens de filtrerer spam, dubletter og rapporter af lav kvalitet, hvilket sparer ingeniørerne hundredvis af timer hver måned.

Siden 2023 har Google integreret store sprogmodeller i sine fuzzing-systemer, som tester software med uventede eller misdannede input for at finde nedbrud. Virksomheden siger, at AI understøtter fremfor erstatter fuzzing, hvilket fortsat er vigtigt for at afdække komplekse sårbarheder.

Sikkerhedsfiler giver AI-værktøjer mere kontekst

Google opfordrer Chrome-udviklere til at tilføje SECURITY.md-filer til deres projekter.

Disse dokumenter beskriver tillidsgrænser, trusselsmodeller, følsomme handlinger og andre sikkerhedsmæssige antagelser. Denne ekstra kontekst hjælper AI-systemer med at skelne farlig adfærd fra legitim browseraktivitet.

Google ønsker, at udviklere leverer sikkerhedskontekst sammen med koden, så automatiserede værktøjer kan producere mere præcise fund og reducere falske positiver.

Flere AI-agenter kan gennemgå konkurrerende rettelser

Google tester også multi-agent workflows, hvor flere AI-agenter analyserer den samme sårbarhed.

Én agent kan generere en patch, mens en anden gennemgår den for sikkerhed, kompatibilitetsproblemer eller ufuldstændige rettelser, mens andre foreslår alternative løsninger.

I maj forhindrede disse systemer efter sigende over 20 sårbarheder i at nå produktion, herunder én kritisk fejl.

Udviklere gennemgår og godkender stadig alle rettelser, idet Google positionerer agenterne som støtteværktøjer snarere end erstatninger for menneskelige ingeniører eller eksisterende sikkerhedsprocesser.

Chrome-fejlrapporter stiger hurtigt

Chromes Vulnerability Reward Program har oplevet en kraftig stigning i indsendelser, da Google havde modtaget flere rapporter inden marts 2026 end i hele 2025.

AI-assisteret forskning kan bringe mange af de samme problemer frem i lyset som interne systemer, så Google justerer belønningerne for at prioritere rapporter, der tilføjer unik værdi, såsom nye angrebsteknikker, oversete fejl eller dybere konsekvensanalyser.

Google ønsker at reducere Chromes patch-gab

Hurtigere opdagelse af sårbarheder presser Google til at fremskynde Chrome-sikkerhedsopdateringer.

Når en patch offentliggøres, kan angribere ofte reverse-engineere den for at finde den underliggende fejl, hvilket efterlader brugere sårbare, indtil de installerer opdateringen og genstarter browseren. Dette skaber et ”patch-gab”, hvor exploits kan opstå, før rettelser er bredt implementeret.

For at imødegå dette tester Google to ugentlige Chrome-sikkerhedsudgivelser og udvikler dynamisk patching, der kan anvende nogle opdateringer uden genstart. Sammen sigter disse ændringer mod at reducere tiden mellem en rettelse og brugerbeskyttelse, samtidig med at forstyrrelser minimeres.

AI-sikkerhedsværktøjer finder flere sårbarheder

Andre teknologivirksomheder bruger også AI-agenter til at opdage softwarefejl, selvom hurtigere fund af fejl ikke garanterer, at ingeniørteams kan rette dem med det samme.

Microsoft kan efter sigende ikke håndtere alle de fejl, der er fundet af Anthropics Claude Mythos, hvilket understreger, hvordan AI-sikkerhedssystemer kan bringe sårbarheder frem hurtigere, end virksomheder kan undersøge og rette dem.

Mens Mythos er nyttig til at opdage sårbarheder, viser en nylig hændelse, at AI-agenter også kan introducere nye sikkerhedsrisici, når testmiljøer ikke er korrekt begrænsede, som det ses, da Anthropic sagde, at Claude hackede tre organisationer og publicerede ondsindet PyPI-kode under intern sikkerhedstest.

Imens fortsætter angribere med at stole på social engineering og fjernadgangsværktøjer snarere end software-sårbarheder alene. I en separat kampagne førte Microsoft Teams IT-support-svindel til Chaos ransomware-angreb, efter at trusselsaktører overtalte medarbejdere til at give dem fjernadgang.

Læsere hjælper med at støtte Windows Report. Når du foretager et køb ved at bruge links på vores site, kan vi tjene en affiliate-kommission. Tooltip Icon

Læs siden med affiliate offentliggørelse for at finde ud af, hvordan du kan hjælpe Windows Report ubesværet og uden at bruge nogen penge. Read more

User forum

0 messages