Google zegt dat AI Chrome hielp bij het oplossen van 1.072 beveiligingsbugs
Google zegt dat AI hielp bij het oplossen van 1.072 beveiligingsbugs in Chrome 149 en Chrome 150, meer dan het totaal dat in de vorige 23 releases samen werd opgelost.
Google gebruikt nu grote taalmodellen in bijna elke fase van het kwetsbaarheidsbeheerproces van Chrome.
Google gebruikt AI in het hele beveiligingstestproces van Chrome
De AI-systemen van Google helpen beveiligingsteams bij het vinden van kwetsbaarheden, het reproduceren van bugrapporten en het inschatten van de ernst. Ze sturen problemen ook door naar de juiste teams, stellen patches voor en genereren tests om fixes te valideren, terwijl ze spam, duplicaten en rapporten van lage kwaliteit filteren. Dit bespaart ingenieurs honderden uren per maand.
Sinds 2023 integreert Google grote taalmodellen in zijn fuzzingsystemen, die software testen met onverwachte of misvormde invoer om crashes te vinden. Het bedrijf zegt dat AI het fuzzen ondersteunt en niet vervangt; fuzzen blijft belangrijk voor het blootleggen van complexe kwetsbaarheden.
Beveiligingsbestanden geven AI-tools meer context
Google moedigt Chrome-ontwikkelaars aan om SECURITY.md-bestanden aan hun projecten toe te voegen.
Deze documenten beschrijven vertrouwensgrenzen, bedreigingsmodellen, gevoelige handelingen en andere beveiligingsaannames. Deze extra context helpt AI-systemen gevaarlijk gedrag te onderscheiden van legitieme browseractiviteit.
Google wil dat ontwikkelaars beveiligingscontext naast de code leveren, zodat geautomatiseerde tools nauwkeurigere bevindingen kunnen doen en valse positieven verminderen.
Meerdere AI-agents kunnen concurrerende oplossingen beoordelen
Google test ook multi-agent workflows waarbij meerdere AI-agents dezelfde kwetsbaarheid analyseren.
Eén agent kan een patch genereren terwijl een andere deze beoordeelt op beveiliging, compatibiliteitsproblemen of onvolledige oplossingen, terwijl nog andere agents alternatieve oplossingen voorstellen.
In mei hebben deze systemen naar verluidt meer dan 20 kwetsbaarheden ervan weerhouden de productie te bereiken, waaronder één kritieke fout.
Ontwikkelaars beoordelen en keuren nog steeds alle oplossingen goed, en Google positioneert de agents als ondersteunende hulpmiddelen, niet als vervanging van menselijke ingenieurs of bestaande beveiligingsprocessen.
Chrome-bugrapporten nemen snel toe
Het Kwetsbaarheidsbeloningsprogramma van Chrome heeft een sterke stijging in inzendingen gezien; Google ontving in maart 2026 al meer rapporten dan in heel 2025.
AI-ondersteund onderzoek kan veel van dezelfde problemen aan het licht brengen als interne systemen. Daarom past Google beloningen aan om prioriteit te geven aan rapporten die unieke waarde toevoegen, zoals nieuwe aanvalstechnieken, gemiste fouten of een diepere impactanalyse.
Google wil de patchgap van Chrome verkleinen
Het sneller ontdekken van kwetsbaarheden dwingt Google om de beveiligingsupdates voor Chrome te versnellen.
Wanneer een patch wordt gepubliceerd, kunnen aanvallers deze vaak reverse-engineeren om de onderliggende fout te vinden, waardoor gebruikers blootstaan totdat ze de update installeren en de browser opnieuw starten. Dit creëert een ‘patchgap’ waarbij exploits kunnen ontstaan voordat fixes breed worden toegepast.
Om dit aan te pakken test Google tweemaal per week beveiligingsreleases voor Chrome en ontwikkelt het dynamisch patchen dat sommige updates zonder herstart kan toepassen. Samen moeten deze veranderingen de tijd tussen een fix en gebruikersbescherming verkorten en tegelijk de verstoring minimaliseren.
AI-beveiligingstools vinden meer kwetsbaarheden
Andere technologiebedrijven gebruiken ook AI-agents om softwarefouten op te sporen, maar het sneller vinden van bugs garandeert niet dat engineeringteams ze onmiddellijk kunnen oplossen.
Microsoft kan naar verluidt niet alle bugs oplossen die zijn gevonden door Anthropic’s Claude Mythos, wat aantoont hoe AI-beveiligingssystemen kwetsbaarheden sneller kunnen blootleggen dan bedrijven ze kunnen onderzoeken en patchen.
Hoewel Mythos nuttig is bij het ontdekken van kwetsbaarheden, laat een recent incident zien dat AI-agents ook nieuwe beveiligingsrisico’s kunnen introduceren wanneer testomgevingen niet goed zijn afgeschermd, zoals bleek toen Anthropic verklaarde dat Claude drie organisaties hackte en kwaadaardige PyPI-code publiceerde tijdens interne beveiligingstests.
Ondertussen blijven aanvallers vertrouwen op social engineering en hulpmiddelen voor externe toegang in plaats van alleen op softwarekwetsbaarheden. In een afzonderlijke campagne leidden oplichting met IT-ondersteuning via Microsoft Teams tot Chaos-ransomware-aanvallen nadat bedreigingsacteurs medewerkers overhaalden om hen externe toegang te verlenen.
Lees de pagina met affiliate onthullingen om erachter te komen hoe u Windows Report moeiteloos en zonder geld uit te geven kunt helpen. Read more
User forum
0 messages