Google zegt dat AI Chrome heeft geholpen 1.072 beveiligingsbugs op te lossen


Google zegt dat AI heeft geholpen om 1.072 beveiligingsbugs in Chrome 149 en Chrome 150 te repareren, en daarmee het totaal overtroffen dat in de vorige 23 releases samen werd gerepareerd.

Google gebruikt nu large language models in vrijwel elke fase van het kwetsbaarheidsbeheerproces van Chrome.

Google gebruikt AI tijdens de hele beveiligingstest van Chrome

De AI-systemen van Google helpen beveiligingsteams bij het vinden van kwetsbaarheden, het reproduceren van bugmeldingen en het beoordelen van de ernst. Ze leiden problemen ook door naar de juiste teams, stellen patches voor en genereren tests om fixes te valideren, terwijl ze spam, duplicaten en rapporten van lage kwaliteit filteren, waardoor ingenieurs elke maand honderden uren besparen.

Sinds 2023 heeft Google large language models geïntegreerd in zijn fuzzing-systemen, die software testen met onverwachte of misvormde invoer om crashes te vinden. Het bedrijf zegt dat AI fuzzing ondersteunt in plaats van vervangt, wat belangrijk blijft voor het ontdekken van complexe kwetsbaarheden.

Beveiligingsbestanden geven AI-tools meer context

Google moedigt Chrome-ontwikkelaars aan om SECURITY.md-bestanden toe te voegen aan hun projecten.

Deze documenten beschrijven vertrouwensgrenzen, dreigingsmodellen, gevoelige bewerkingen en andere beveiligingsaannames. Deze extra context helpt AI-systemen om gevaarlijk gedrag te onderscheiden van legitieme browseractiviteit.

Google wil dat ontwikkelaars beveiligingscontext naast de code aanleveren, zodat geautomatiseerde tools nauwkeurigere bevindingen kunnen opleveren en het aantal fout-positieve resultaten kan worden verlaagd.

Meerdere AI-agents kunnen concurrerende fixes beoordelen

Google test ook multi-agentworkflows waarbij meerdere AI-agents dezelfde kwetsbaarheid analyseren.

Eén agent kan een patch genereren terwijl een andere deze beoordeelt op beveiligings-, compatibiliteits- of onvolledige fixes, terwijl anderen alternatieve oplossingen voorstellen.

In mei zouden deze systemen naar verluidt hebben voorkomen dat meer dan 20 kwetsbaarheden de productie bereikten, waaronder één kritieke fout.

Ontwikkelaars blijven alle fixes controleren en goedkeuren, waarbij Google de agents positioneert als ondersteuningstools en niet als vervanging voor menselijke ingenieurs of bestaande beveiligingsprocessen.

Chrome-bugmeldingen nemen snel toe

Het Vulnerability Reward Program van Chrome heeft een sterke stijging in inzendingen gezien, waarbij Google in maart 2026 meer rapporten had ontvangen dan in heel 2025.

Onderzoek met behulp van AI kan veel van dezelfde problemen aan het licht brengen als interne systemen, dus past Google de beloningen aan om prioriteit te geven aan rapporten die unieke waarde toevoegen, zoals nieuwe aanvalstechnieken, gemiste fouten of diepere impactanalyse.

Google wil de patch gap van Chrome verkleinen

Snellere ontdekking van kwetsbaarheden dwingt Google om de beveiligingsupdates van Chrome te versnellen.

Wanneer een patch wordt gepubliceerd, kunnen aanvallers deze vaak reverse-engineeren om de onderliggende fout te vinden, waardoor gebruikers kwetsbaar blijven totdat ze de update installeren en de browser opnieuw opstarten. Dit creëert een ‘patch gap’ waarbij exploits kunnen ontstaan voordat fixes breed worden toegepast.

Om dit aan te pakken, test Google tweewekelijkse beveiligingsreleases voor Chrome en ontwikkelt het dynamische patching waarmee sommige updates kunnen worden toegepast zonder opnieuw op te starten. Samen moeten deze wijzigingen de tijd tussen een fix en gebruikersbescherming verkorten, terwijl de overlast tot een minimum wordt beperkt.

AI-beveiligingstools vinden meer kwetsbaarheden

Andere technologiebedrijven gebruiken ook AI-agents om softwarefouten op te sporen, hoewel het sneller vinden van bugs niet garandeert dat engineeringteams ze onmiddellijk kunnen repareren.

Microsoft kan naar verluidt niet alle bugs oplossen die door Anthropics Claude Mythos zijn gevonden, wat benadrukt hoe AI-beveiligingssystemen kwetsbaarheden sneller aan het licht kunnen brengen dan bedrijven ze kunnen onderzoeken en patchen.

Hoewel Mythos nuttig is bij het ontdekken van kwetsbaarheden, laat een recent incident zien dat AI-agents ook nieuwe beveiligingsrisico’s kunnen introduceren wanneer testomgevingen niet goed worden beperkt, zoals te zien was toen Anthropic zei dat Claude drie organisaties hackte en kwaadaardige PyPI-code publiceerde tijdens interne beveiligingstests.

Ondertussen blijven aanvallers vertrouwen op social engineering en tools voor externe toegang in plaats van uitsluitend op softwarekwetsbaarheden. In een afzonderlijke campagne leidden IT-ondersteuningsscams via Microsoft Teams tot Chaos-ransomware-aanvallen nadat bedreigingsactoren werknemers overhaalden om hen externe toegang te verlenen.

Lezers helpen Windows Report te ondersteunen. Wanneer u een aankoop doet via links op onze site, kunnen we een affiliate commissie verdienen. Tooltip Icon

Lees de pagina met affiliate onthullingen om erachter te komen hoe u Windows Report moeiteloos en zonder geld uit te geven kunt helpen. Read more

User forum

0 messages