Google afferma che l'IA ha aiutato Chrome a correggere 1.072 bug di sicurezza


Google afferma che l’IA ha contribuito a correggere 1.072 bug di sicurezza in Chrome 149 e Chrome 150, superando il totale risolto nelle 23 versioni precedenti messe insieme.

Google ora utilizza modelli linguistici di grandi dimensioni in quasi ogni fase del processo di gestione delle vulnerabilità di Chrome.

Google utilizza l’IA in tutti i test di sicurezza di Chrome

I sistemi di IA di Google aiutano i team di sicurezza a trovare vulnerabilità, riprodurre le segnalazioni di bug e valutarne la gravità. Instradano inoltre i problemi ai team giusti, suggeriscono patch e generano test per convalidare le correzioni, filtrando al contempo spam, duplicati e segnalazioni di bassa qualità, facendo risparmiare così centinaia di ore agli ingegneri ogni mese.

Dal 2023, Google ha integrato modelli linguistici di grandi dimensioni nei suoi sistemi di fuzzing, che testano il software con input imprevisti o malformati per trovare arresti anomali. L’azienda afferma che l’IA supporta, anziché sostituire, il fuzzing, che rimane importante per scoprire vulnerabilità complesse.

I file di sicurezza forniscono più contesto agli strumenti di IA

Google sta incoraggiando gli sviluppatori di Chrome ad aggiungere file SECURITY.md ai loro progetti.

Questi documenti descrivono i confini di fiducia, i modelli di minaccia, le operazioni sensibili e altre ipotesi di sicurezza. Questo contesto aggiuntivo aiuta i sistemi di IA a distinguere i comportamenti pericolosi dall’attività legittima del browser.

Google vuole che gli sviluppatori forniscano il contesto di sicurezza insieme al codice, in modo che gli strumenti automatizzati possano produrre risultati più accurati e ridurre i falsi positivi.

Più agenti IA possono esaminare correzioni concorrenti

Google sta anche testando flussi di lavoro multi-agente in cui diversi agenti IA analizzano la stessa vulnerabilità.

Un agente può generare una patch mentre un altro la esamina per verificarne la sicurezza, i problemi di compatibilità o le correzioni incomplete, mentre altri suggeriscono soluzioni alternative.

A maggio, questi sistemi avrebbero impedito a oltre 20 vulnerabilità di arrivare in produzione, inclusa una vulnerabilità critica.

Gli sviluppatori esaminano e approvano ancora tutte le correzioni, con Google che posiziona gli agenti come strumenti di supporto piuttosto che come sostituti degli ingegneri umani o dei processi di sicurezza esistenti.

Le segnalazioni di bug di Chrome stanno aumentando rapidamente

Il Programma di ricompensa per le vulnerabilità di Chrome ha registrato un forte aumento delle segnalazioni, con Google che ha ricevuto più segnalazioni entro marzo 2026 che in tutto il 2025.

La ricerca assistita dall’IA potrebbe far emergere molti degli stessi problemi dei sistemi interni, quindi Google sta modificando le ricompense per dare priorità alle segnalazioni che apportano un valore unico, come nuove tecniche di attacco, vulnerabilità non individuate o analisi d’impatto più approfondite.

Google vuole ridurre il gap delle patch di Chrome

Una scoperta più rapida delle vulnerabilità sta spingendo Google ad accelerare gli aggiornamenti di sicurezza di Chrome.

Quando una patch viene pubblicata, gli aggressori possono spesso decodificarla tramite reverse engineering per trovare la vulnerabilità sottostante, lasciando gli utenti esposti fino a quando non installano l’aggiornamento e riavviano il browser. Questo crea un “gap delle patch” in cui gli exploit possono emergere prima che le correzioni siano ampiamente applicate.

Per affrontare questo problema, Google sta testando rilasci di sicurezza di Chrome bisettimanali e sta sviluppando l’applicazione dinamica di patch che può applicare alcuni aggiornamenti senza riavviare il browser. Insieme, queste modifiche mirano a ridurre il tempo tra una correzione e la protezione dell’utente, minimizzando al contempo le interruzioni.

Gli strumenti di sicurezza IA stanno trovando più vulnerabilità

Anche altre aziende tecnologiche stanno utilizzando agenti IA per rilevare i difetti del software, sebbene trovare bug più velocemente non garantisca che i team di ingegneri possano risolverli immediatamente.

Microsoft, a quanto si dice, non riesce a risolvere tutti i bug trovati da Claude Mythos di Anthropic, evidenziando come i sistemi di sicurezza IA possano far emergere vulnerabilità più velocemente di quanto le aziende riescano a esaminarle e correggerle.

Sebbene Mythos sia utile per scoprire le vulnerabilità, un recente incidente mostra che gli agenti IA possono anche introdurre nuovi rischi per la sicurezza quando gli ambienti di test non sono adeguatamente limitati, come si è visto quando Anthropic ha affermato che Claude ha hackerato tre organizzazioni e pubblicato codice PyPI malevolo durante i test di sicurezza interni.

Nel frattempo, gli aggressori continuano a fare affidamento sull’ingegneria sociale e sugli strumenti di accesso remoto piuttosto che sulle sole vulnerabilità software. In una campagna separata, le truffe di supporto IT su Microsoft Teams hanno portato ad attacchi del ransomware Chaos dopo che gli attori delle minacce hanno convinto i dipendenti a concedere loro l’accesso remoto.

I lettori aiutano a sostenere Windows Report. Potremmo ricevere una commissione se acquisti tramite i nostri link. Tooltip Icon

Leggi la nostra pagina informativa per scoprire come puoi aiutare Windows Report a sostenere il team editoriale. Read more

User forum

0 messages