Google: AI hielp Chrome 1.072 beveiligingsbugs repareren


Google zegt dat AI hielp bij het oplossen van 1.072 beveiligingsbugs in Chrome 149 en Chrome 150, wat meer is dan het totaal van de vorige 23 releases samen.

Google gebruikt nu grote taalmodellen in bijna elke fase van het kwetsbaarheidsbeheerproces van Chrome.

Google gebruikt AI tijdens de volledige beveiligingstests van Chrome

De AI-systemen van Google helpen beveiligingsteams kwetsbaarheden te vinden, bugmeldingen te reproduceren en de ernst te beoordelen. Ze leiden problemen ook naar de juiste teams, stellen patches voor en genereren tests om oplossingen te valideren, terwijl ze spam, duplicaten en rapporten van lage kwaliteit filteren, waardoor ingenieurs elke maand honderden uren besparen.

Sinds 2023 integreert Google grote taalmodellen in zijn fuzzingsystemen, die software testen met onverwachte of misvormde invoer om crashes te vinden. Het bedrijf zegt dat AI het fuzzingproces ondersteunt in plaats van vervangt, wat belangrijk blijft voor het ontdekken van complexe kwetsbaarheden.

Beveiligingsbestanden geven AI-tools meer context

Google moedigt Chrome-ontwikkelaars aan om SECURITY.md-bestanden aan hun projecten toe te voegen.

Deze documenten beschrijven vertrouwensgrenzen, dreigingsmodellen, gevoelige bewerkingen en andere beveiligingsaannames. Deze extra context helpt AI-systemen gevaarlijk gedrag te onderscheiden van legitieme browseractiviteit.

Google wil dat ontwikkelaars beveiligingscontext naast de code aanleveren, zodat geautomatiseerde tools nauwkeurigere bevindingen kunnen produceren en het aantal fout-positieven kan verminderen.

Meerdere AI-agenten kunnen concurrerende oplossingen beoordelen

Google test ook multi-agentworkflows waarbij meerdere AI-agenten dezelfde kwetsbaarheid analyseren.

Eén agent kan een patch genereren terwijl een andere deze beoordeelt op beveiliging, compatibiliteitsproblemen of onvolledige oplossingen, terwijl weer anderen alternatieve oplossingen voorstellen.

In mei hebben deze systemen naar verluidt voorkomen dat meer dan 20 kwetsbaarheden in productie terechtkwamen, waaronder één kritieke fout.

Ontwikkelaars beoordelen en keuren nog steeds alle oplossingen goed, waarbij Google de agenten positioneert als ondersteunende tools in plaats van vervangingen voor menselijke ingenieurs of bestaande beveiligingsprocessen.

Chrome-bugmeldingen nemen snel toe

Chrome’s Vulnerability Reward Program heeft een sterke toename in inzendingen gekend, waarbij Google in maart 2026 meer meldingen ontving dan in heel 2025.

AI-ondersteund onderzoek kan veel van dezelfde problemen aan het licht brengen als interne systemen, dus past Google de beloningen aan om prioriteit te geven aan meldingen die unieke waarde toevoegen, zoals nieuwe aanvalstechnieken, gemiste fouten of diepgaandere impactanalyses.

Google wil de patchkloof van Chrome verkleinen

Het sneller ontdekken van kwetsbaarheden dwingt Google om de beveiligingsupdates van Chrome te versnellen.

Wanneer een patch wordt gepubliceerd, kunnen aanvallers deze vaak reverse-engineeren om de onderliggende fout te vinden, waardoor gebruikers kwetsbaar blijven totdat ze de update installeren en de browser opnieuw opstarten. Dit creëert een ‘patchkloof’ waarin exploits kunnen opduiken voordat oplossingen breed worden toegepast.

Om dit aan te pakken test Google tweemaal per week beveiligingsreleases van Chrome en ontwikkelt het dynamische patching waarmee sommige updates kunnen worden toegepast zonder de browser opnieuw op te starten. Samen moeten deze veranderingen de tijd tussen een fix en de bescherming van de gebruiker verkorten en de onderbreking minimaliseren.

AI-beveiligingstools vinden meer kwetsbaarheden

Ook andere technologiebedrijven gebruiken AI-agenten om softwarefouten te detecteren, hoewel het sneller vinden van bugs niet garandeert dat engineeringteams ze onmiddellijk kunnen oplossen.

Microsoft kan naar verluidt niet alle bugs verhelpen die zijn gevonden door Anthropic’s Claude Mythos, wat benadrukt dat AI-beveiligingssystemen kwetsbaarheden sneller aan het licht kunnen brengen dan bedrijven ze kunnen onderzoeken en patchen.

Hoewel Mythos nuttig is bij het ontdekken van kwetsbaarheden, laat een recent incident zien dat AI-agenten ook nieuwe beveiligingsrisico’s kunnen introduceren wanneer testomgevingen niet goed zijn afgeschermd, zoals bleek toen Anthropic zei dat Claude drie organisaties hackte en kwaadaardige PyPI-code publiceerde tijdens interne beveiligingstests.

Ondertussen blijven aanvallers vertrouwen op social engineering en tools voor externe toegang, eerder dan alleen op softwarekwetsbaarheden. In een afzonderlijke campagne leidden Microsoft Teams-IT-ondersteuningsscams tot Chaos-ransomwareaanvallen nadat dreigingsactoren medewerkers overhaalden om hen externe toegang te verlenen.

Lezers helpen Windows Report te ondersteunen. Wanneer u een aankoop doet via links op onze site, kunnen we een affiliate commissie verdienen. Tooltip Icon

Lees de pagina met affiliate onthullingen om erachter te komen hoe u Windows Report moeiteloos en zonder geld uit te geven kunt helpen. Read more

User forum

0 messages