Google afferma che l'AI ha aiutato Chrome a correggere 1.072 bug di sicurezza


Google afferma che l’IA ha contribuito a correggere 1.072 bug di sicurezza in Chrome 149 e Chrome 150, superando il totale risolto nelle 23 versioni precedenti messe insieme.

Google utilizza ora modelli linguistici di grandi dimensioni in quasi ogni fase del processo di gestione delle vulnerabilità di Chrome.

Google utilizza l’IA in tutti i test di sicurezza di Chrome

I sistemi di IA di Google aiutano i team di sicurezza a trovare vulnerabilità, riprodurre le segnalazioni di bug e valutarne la gravità. Inoltre, indirizzano i problemi ai team giusti, suggeriscono patch e generano test per convalidare le correzioni, filtrando al contempo spam, duplicati e segnalazioni di bassa qualità, facendo risparmiare agli ingegneri centinaia di ore ogni mese.

Dal 2023, Google ha integrato modelli linguistici di grandi dimensioni nei suoi sistemi di fuzzing, che testano il software con input imprevisti o malformati per individuare arresti anomali. L’azienda afferma che l’IA supporta, anziché sostituire, il fuzzing, che rimane importante per scoprire vulnerabilità complesse.

I file di sicurezza forniscono più contesto agli strumenti di IA

Google sta incoraggiando gli sviluppatori di Chrome ad aggiungere file SECURITY.md ai loro progetti.

Questi documenti descrivono i limiti di fiducia, i modelli di minaccia, le operazioni sensibili e altre ipotesi di sicurezza. Questo contesto aggiuntivo aiuta i sistemi di IA a distinguere i comportamenti pericolosi dall’attività legittima del browser.

Google desidera che gli sviluppatori forniscano il contesto di sicurezza insieme al codice, in modo che gli strumenti automatizzati possano produrre risultati più accurati e ridurre i falsi positivi.

Più agenti IA possono esaminare correzioni concorrenti

Google sta anche testando flussi di lavoro multi-agente in cui diversi agenti IA analizzano la stessa vulnerabilità.

Un agente può generare una patch mentre un altro la esamina per verificarne la sicurezza, i problemi di compatibilità o le correzioni incomplete, mentre altri ancora suggeriscono soluzioni alternative.

A maggio, questi sistemi avrebbero impedito a oltre 20 vulnerabilità di raggiungere la produzione, inclusa una falla critica.

Gli sviluppatori esaminano e approvano ancora tutte le correzioni, con Google che posiziona gli agenti come strumenti di supporto piuttosto che come sostituti degli ingegneri umani o dei processi di sicurezza esistenti.

Le segnalazioni di bug di Chrome stanno aumentando rapidamente

Il Programma di Ricompensa per le Vulnerabilità di Chrome ha registrato un forte aumento delle segnalazioni, con Google che ha ricevuto più segnalazioni entro marzo 2026 che in tutto il 2025.

La ricerca assistita dall’IA potrebbe far emergere molti degli stessi problemi dei sistemi interni, quindi Google sta modificando le ricompense per dare priorità alle segnalazioni che apportano un valore unico, come nuove tecniche di attacco, falle non individuate o analisi d’impatto più approfondite.

Google vuole ridurre il divario di patch di Chrome

La scoperta più rapida delle vulnerabilità sta spingendo Google ad accelerare gli aggiornamenti di sicurezza di Chrome.

Quando una patch viene pubblicata, gli aggressori possono spesso decodificarla tramite reverse engineering per trovare la falla sottostante, lasciando gli utenti esposti fino a quando non installano l’aggiornamento e riavviano il browser. Questo crea un “divario di patch” in cui gli exploit possono emergere prima che le correzioni siano ampiamente applicate.

Per affrontare questo problema, Google sta testando rilasci di sicurezza bisettimanali di Chrome e sta sviluppando il patching dinamico, che può applicare alcuni aggiornamenti senza riavvio. Insieme, queste modifiche mirano a ridurre il tempo che intercorre tra una correzione e la protezione dell’utente, riducendo al minimo le interruzioni.

Gli strumenti di sicurezza IA stanno trovando più vulnerabilità

Anche altre aziende tecnologiche stanno utilizzando agenti IA per rilevare i difetti del software, anche se trovare bug più velocemente non garantisce che i team di ingegneri possano correggerli immediatamente.

Microsoft, a quanto riferito, non riesce a risolvere tutti i bug trovati da Claude Mythos di Anthropic, evidenziando come i sistemi di sicurezza IA possano far emergere vulnerabilità più velocemente di quanto le aziende riescano a esaminarle e correggerle.

Sebbene Mythos sia utile per scoprire vulnerabilità, un recente incidente mostra che gli agenti IA possono anche introdurre nuovi rischi per la sicurezza quando gli ambienti di test non sono adeguatamente limitati, come si è visto quando Anthropic ha dichiarato che Claude ha violato tre organizzazioni e pubblicato codice dannoso su PyPI durante i test di sicurezza interni.

Nel frattempo, gli aggressori continuano a fare affidamento sull’ingegneria sociale e sugli strumenti di accesso remoto piuttosto che sulle sole vulnerabilità del software. In una campagna separata, le truffe di supporto IT su Microsoft Teams hanno portato ad attacchi del ransomware Chaos dopo che gli autori delle minacce hanno convinto i dipendenti a concedere loro l’accesso remoto.

I lettori aiutano a sostenere Windows Report. Potremmo ricevere una commissione se acquisti tramite i nostri link. Tooltip Icon

Leggi la nostra pagina informativa per scoprire come puoi aiutare Windows Report a sostenere il team editoriale. Read more

User forum

0 messages