Google sier KI hjalp Chrome med å fikse 1 072 sikkerhetsfeil


Google sier at AI hjalp Chrome med å fikse 1 072 sikkerhetsfeil på tvers av Chrome 149 og Chrome 150, noe som overgår det totale antallet som ble fikset i de foregående 23 utgivelsene til sammen.

Google bruker nå store språkmodeller i nesten alle trinn av Chromes sårbarhetshåndteringsprosess.

Google bruker AI gjennom hele Chromes sikkerhetstesting

Googles AI-systemer hjelper sikkerhetsteam med å finne sårbarheter, reprodusere feilrapporter og vurdere alvorlighetsgrad. De ruter også saker til de riktige teamene, foreslår oppdateringer og genererer tester for å validere rettelser, samtidig som de filtrerer bort spam, duplikater og rapporter av lav kvalitet, noe som sparer ingeniører for hundrevis av timer hver måned.

Siden 2023 har Google integrert store språkmodeller i fuzzingsystemene sine, som tester programvare med uventede eller misdannede inndata for å finne krasj. Selskapet sier at AI støtter fuzzing i stedet for å erstatte det, og at fuzzing fortsatt er viktig for å avdekke komplekse sårbarheter.

Sikkerhetsfiler gir AI-verktøy mer kontekst

Google oppfordrer Chrome-utviklere til å legge til SECURITY.md-filer i prosjektene sine.

Disse dokumentene beskriver tillitsgrenser, trusselmodeller, sensitive operasjoner og andre sikkerhetsantakelser. Denne ekstra konteksten hjelper AI-systemer med å skille farlig atferd fra legitim nettleseraktivitet.

Google ønsker at utviklere skal oppgi sikkerhetskontekst sammen med koden, slik at automatiserte verktøy kan gi mer nøyaktige funn og redusere falske positiver.

Flere AI-agenter kan vurdere konkurrerende rettelser

Google tester også fleragent-arbeidsflyter der flere AI-agenter analyserer den samme sårbarheten.

Én agent kan generere en oppdatering mens en annen gjennomgår den for sikkerhet, kompatibilitetsproblemer eller ufullstendige rettelser, mens andre foreslår alternative løsninger.

I mai forhindret disse systemene angivelig over 20 sårbarheter fra å nå produksjon, inkludert én kritisk feil.

Utviklere gjennomgår og godkjenner fortsatt alle rettelser, og Google posisjonerer agentene som støtteverktøy snarere enn erstatninger for menneskelige ingeniører eller eksisterende sikkerhetsprosesser.

Chromes feilrapporter øker raskt

Chromes sårbarhetsbelønningsprogram har sett en kraftig økning i innsendelser, og Google mottok flere rapporter innen mars 2026 enn i hele 2025.

AI-assistert forskning kan avdekke mange av de samme problemene som interne systemer, så Google justerer belønningene for å prioritere rapporter som tilfører unik verdi, for eksempel nye angrepsteknikker, oversette feil eller dypere konsekvensanalyse.

Google ønsker å redusere Chromes patch gap

Raskere oppdagelse av sårbarheter presser Google til å fremskynde Chromes sikkerhetsoppdateringer.

Når en oppdatering publiseres, kan angripere ofte reversere den for å finne den underliggende feilen, noe som etterlater brukere sårbare helt til de installerer oppdateringen og starter nettleseren på nytt. Dette skaper et «patch gap» der angrep kan oppstå før rettelsene er bredt tatt i bruk.

For å løse dette tester Google sikkerhetsutgivelser for Chrome to ganger i uken og utvikler dynamisk patching som kan bruke enkelte oppdateringer uten omstart. Sammen skal disse endringene redusere tiden mellom en rettelse og brukerbeskyttelse, samtidig som de minimerer forstyrrelser.

AI-sikkerhetsverktøy finner flere sårbarheter

Andre teknologiselskaper bruker også AI-agenter til å oppdage programvarefeil, selv om raskere funn ikke garanterer at utviklingsteamene kan fikse dem umiddelbart.

Microsoft skal angivelig ikke kunne håndtere alle feilene som blir funnet av Anthropics Claude Mythos, noe som understreker hvordan AI-sikkerhetssystemer kan avdekke sårbarheter raskere enn selskaper kan undersøke og utbedre dem.

Selv om Mythos er nyttig for å oppdage sårbarheter, viser en nylig hendelse at AI-agenter også kan introdusere nye sikkerhetsrisikoer når testmiljøer ikke er skikkelig begrenset, slik det kom fram da Anthropic sa at Claude hacket tre organisasjoner og publiserte ondsinnet PyPI-kode under intern sikkerhetstesting.

I mellomtiden fortsetter angripere å stole på sosial manipulering og fjernstyringsverktøy snarere enn bare programvaresårbarheter. I en separat kampanje førte IT-støttesvindel via Microsoft Teams til Chaos-ransomware-angrep etter at trusselaktører overtalte ansatte til å gi dem fjerntilgang.

Lesere hjelper til med å støtte Windows Report. Når du gjør et kjøp ved å bruke linker på nettstedet vårt, kan vi tjene en affiliate-kommisjon. Tooltip Icon

Les siden for affiliate-avsløring for å finne ut hvordan du kan hjelpe Windows Report uten anstrengelse og uten å bruke penger. Read more

User forum

0 messages