Google zegt dat AI Chrome hielp om 1.072 beveiligingsbugs te fixen
Google meldt dat AI Chrome heeft geholpen bij het verhelpen van 1.072 beveiligingsbugs in Chrome 149 en Chrome 150, meer dan het totaal van de voorgaande 23 releases bij elkaar.
Google maakt nu op bijna elk onderdeel van het beveiligingslekbeheerproces van Chrome gebruik van grote taalmodellen.
Google gebruikt AI in het gehele beveiligingstestproces van Chrome
De AI-systemen van Google helpen beveiligingsteams bij het vinden van kwetsbaarheden, het reproduceren van bugrapporten en het beoordelen van de ernst. Ze leiden problemen ook naar de juiste teams, stellen patches voor en genereren tests om oplossingen te valideren, terwijl ze spam, duplicaten en rapporten van lage kwaliteit filteren, wat ingenieurs honderden uren per maand bespaart.
Sinds 2023 heeft Google grote taalmodellen geïntegreerd in zijn fuzzing-systemen, die software testen met onverwachte of misvormde invoer om crashes te vinden. Het bedrijf zegt dat AI fuzzing ondersteunt in plaats van vervangt, wat belangrijk blijft voor het blootleggen van complexe kwetsbaarheden.
Beveiligingsbestanden geven AI-tools meer context
Google moedigt Chrome-ontwikkelaars aan om SECURITY.md-bestanden aan hun projecten toe te voegen.
Deze documenten beschrijven vertrouwensgrenzen, dreigingsmodellen, gevoelige bewerkingen en andere beveiligingsaannames. Deze extra context helpt AI-systemen gevaarlijk gedrag te onderscheiden van legitieme browseractiviteit.
Google wil dat ontwikkelaars beveiligingscontext aanleveren naast de code, zodat geautomatiseerde tools nauwkeurigere bevindingen kunnen opleveren en valse positieven kunnen verminderen.
Meerdere AI-agenten kunnen concurrerende oplossingen beoordelen
Google test ook multi-agent-workflows waarbij meerdere AI-agenten dezelfde kwetsbaarheid analyseren.
Eén agent kan een patch genereren terwijl een andere deze beoordeelt op beveiliging, compatibiliteitsproblemen of onvolledige oplossingen, terwijl anderen alternatieve oplossingen voorstellen.
In mei voorkwamen deze systemen naar verluidt dat meer dan 20 kwetsbaarheden de productieomgeving bereikten, waaronder één kritieke fout.
Ontwikkelaars beoordelen en keuren nog steeds alle oplossingen goed, waarbij Google de agenten positioneert als ondersteunende tools in plaats van vervangingen voor menselijke ingenieurs of bestaande beveiligingsprocessen.
Chrome-bugrapporten nemen snel toe
Het Vulnerability Reward-programma van Chrome heeft een scherpe stijging gezien in het aantal inzendingen, waarbij Google in maart 2026 al meer rapporten had ontvangen dan in heel 2025.
Door AI ondersteund onderzoek kan veel van dezelfde problemen aan het licht brengen als interne systemen, dus past Google de beloningen aan om prioriteit te geven aan rapporten die unieke waarde toevoegen, zoals nieuwe aanvalstechnieken, gemiste fouten of diepgaandere impactanalyses.
Google wil het patchtijdsverschil in Chrome verkleinen
De snellere ontdekking van kwetsbaarheden dwingt Google om de beveiligingsupdates van Chrome te versnellen.
Wanneer een patch wordt gepubliceerd, kunnen aanvallers deze vaak reverse-engineeren om de onderliggende fout te achterhalen, waardoor gebruikers kwetsbaar blijven totdat ze de update installeren en de browser opnieuw starten. Dit creëert een ‘patchtijdsverschil’ waarbij exploits kunnen ontstaan voordat oplossingen breed worden toegepast.
Om dit aan te pakken test Google tweemaal per week beveiligingsupdates voor Chrome en ontwikkelt het dynamische patching die sommige updates kan toepassen zonder opnieuw opstarten. Samen moeten deze wijzigingen de tijd tussen een oplossing en de bescherming van de gebruiker verkorten, terwijl de verstoring tot een minimum wordt beperkt.
AI-beveiligingstools vinden meer kwetsbaarheden
Ook andere technologiebedrijven gebruiken AI-agenten om softwarefouten te detecteren, hoewel het sneller vinden van bugs niet garandeert dat engineeringteams ze onmiddellijk kunnen oplossen.
Microsoft kan naar verluidt niet alle bugs die zijn gevonden door Anthropic’s Claude Mythos aanpakken, wat benadrukt hoe AI-beveiligingssystemen kwetsbaarheden sneller aan het licht kunnen brengen dan bedrijven ze kunnen onderzoeken en patchen.
Hoewel Mythos nuttig is bij het ontdekken van kwetsbaarheden, laat een recent incident zien dat AI-agenten ook nieuwe beveiligingsrisico’s kunnen introduceren wanneer testomgevingen niet goed zijn ingeperkt, zoals bleek toen Anthropic zei dat Claude drie organisaties had gehackt en kwaadaardige PyPI-code had gepubliceerd tijdens interne beveiligingstesten.
Ondertussen blijven aanvallers vertrouwen op social engineering en tools voor externe toegang in plaats van alleen op softwarekwetsbaarheden. In een andere campagne leidden IT-ondersteuningsoplichting via Microsoft Teams tot Chaos-ransomwareaanvallen nadat dreigingsactoren werknemers hadden overgehaald om hen externe toegang te verlenen.
Lees de pagina met affiliate onthullingen om erachter te komen hoe u Windows Report moeiteloos en zonder geld uit te geven kunt helpen. Read more
User forum
0 messages