Google: AI hielp Chrome 1.072 beveiligingsbugs oplossen
Google zegt dat AI Chrome hielp 1.072 beveiligingsbugs te verhelpen in Chrome 149 en Chrome 150, meer dan het totaal dat in de voorgaande 23 releases gezamenlijk werd opgelost.
Google gebruikt nu grote taalmodellen in bijna elke fase van het kwetsbaarheidsbeheerproces van Chrome.
Google gebruikt AI in het hele beveiligingstestproces van Chrome
De AI-systemen van Google helpen beveiligingsteams bij het vinden van kwetsbaarheden, het reproduceren van bugrapporten en het beoordelen van de ernst. Ze routeren problemen ook naar de juiste teams, stellen patches voor en genereren tests om fixes te valideren, terwijl ze spam, duplicaten en rapporten van lage kwaliteit filteren, waardoor engineers honderden uren per maand besparen.
Sinds 2023 heeft Google grote taalmodellen geïntegreerd in zijn fuzzingsystemen, die software testen met onverwachte of misvormde invoer om crashes te vinden. Het bedrijf zegt dat AI fuzzing ondersteunt in plaats van vervangt, wat belangrijk blijft voor het blootleggen van complexe kwetsbaarheden.
Beveiligingsbestanden geven AI-tools meer context
Google moedigt Chrome-ontwikkelaars aan om SECURITY.md-bestanden toe te voegen aan hun projecten.
Deze documenten beschrijven vertrouwensgrenzen, dreigingsmodellen, gevoelige bewerkingen en andere beveiligingsaannames. Deze extra context helpt AI-systemen om gevaarlijk gedrag te onderscheiden van legitieme browseractiviteit.
Google wil dat ontwikkelaars beveiligingscontext leveren naast de code, zodat geautomatiseerde tools nauwkeurigere bevindingen kunnen opleveren en vals-positieven kunnen verminderen.
Meerdere AI-agenten kunnen concurrerende fixes beoordelen
Google test ook multi-agent workflows, waarbij meerdere AI-agenten dezelfde kwetsbaarheid analyseren.
Eén agent kan een patch genereren terwijl een andere deze beoordeelt op beveiliging, compatibiliteitsproblemen of onvolledige fixes, terwijl anderen alternatieve oplossingen voorstellen.
In mei hebben deze systemen naar verluidt meer dan 20 kwetsbaarheden tegengehouden voordat ze productie bereikten, waaronder één kritiek lek.
Ontwikkelaars beoordelen en keuren nog steeds alle fixes goed, waarbij Google de agenten positioneert als ondersteunende hulpmiddelen in plaats van vervangingen voor menselijke engineers of bestaande beveiligingsprocessen.
Chrome-bugrapporten nemen snel toe
Het Vulnerability Reward Program van Chrome heeft een sterke stijging gezien in het aantal inzendingen, waarbij Google in maart 2026 meer rapporten ontving dan in heel 2025.
AI-ondersteund onderzoek kan veel van dezelfde problemen aan het licht brengen als interne systemen, dus Google past de beloningen aan om voorrang te geven aan rapporten die unieke waarde toevoegen, zoals nieuwe aanvalstechnieken, gemiste fouten of diepgaandere impactanalyse.
Google wil de patch gap van Chrome verkleinen
Snellere ontdekking van kwetsbaarheden dwingt Google om beveiligingsupdates van Chrome te versnellen.
Wanneer een patch wordt gepubliceerd, kunnen aanvallers deze vaak reverse-engineeren om de onderliggende fout te vinden, waardoor gebruikers kwetsbaar blijven totdat ze de update installeren en de browser opnieuw opstarten. Dit creëert een ‘patch gap’ waarbij exploits kunnen opduiken voordat fixes op grote schaal zijn toegepast.
Om dit aan te pakken test Google twee keer per week beveiligingsreleases van Chrome en ontwikkelt het dynamische patching die sommige updates kan toepassen zonder opnieuw opstarten. Samen moeten deze wijzigingen de tijd tussen een fix en bescherming van gebruikers verkorten en tegelijk de verstoring minimaliseren.
AI-beveiligingstools vinden meer kwetsbaarheden
Andere technologiebedrijven gebruiken ook AI-agenten om softwarefouten op te sporen, hoewel het sneller vinden van bugs niet garandeert dat engineeringteams ze meteen kunnen oplossen.
Microsoft kan naar verluidt niet alle bugs verhelpen die worden gevonden door Anthropic’s Claude Mythos, wat benadrukt hoe AI-beveiligingssystemen kwetsbaarheden sneller aan het licht kunnen brengen dan bedrijven ze kunnen onderzoeken en patchen.
Hoewel Mythos nuttig is bij het ontdekken van kwetsbaarheden, laat een recent incident zien dat AI-agenten ook nieuwe beveiligingsrisico’s kunnen introduceren wanneer testomgevingen niet goed zijn beperkt, zoals bleek toen Anthropic zei dat Claude drie organisaties hackte en kwaadaardige PyPI-code publiceerde tijdens interne beveiligingstests.
Ondertussen blijven aanvallers vertrouwen op social engineering en tools voor externe toegang in plaats van alleen op softwarekwetsbaarheden. In een aparte campagne leidden IT-ondersteuningsscams via Microsoft Teams tot Chaos ransomware-aanvallen nadat bedreigingsactoren werknemers overtuigden om hen externe toegang te verlenen.
Lees de pagina met affiliate onthullingen om erachter te komen hoe u Windows Report moeiteloos en zonder geld uit te geven kunt helpen. Read more
User forum
0 messages