Google sier AI hjalp Chrome med å fikse 1 072 sikkerhetsfeil


Google sier AI hjalp Chrome med å fikse 1 072 sikkerhetsfeil på tvers av Chrome 149 og Chrome 150, noe som overstiger det totale antallet som ble fikset i de foregående 23 utgivelsene til sammen.

Google bruker nå store språkmodeller i nesten alle stadier av Chromes sårbarhetshåndteringsprosess.

Google bruker AI gjennom hele Chromes sikkerhetstesting

Googles AI-systemer hjelper sikkerhetsteam med å finne sårbarheter, reprodusere feilrapporter og vurdere alvorlighetsgrad. De ruter også saker til de riktige teamene, foreslår patcher og genererer tester for å validere rettelser, samtidig som de filtrerer søppelpost, duplikater og rapporter av lav kvalitet, noe som sparer ingeniører for hundrevis av timer hver måned.

Siden 2023 har Google integrert store språkmodeller i sine fuzzing-systemer, som tester programvare med uventede eller misformede inndata for å finne krasj. Selskapet sier at AI støtter snarere enn erstatter fuzzing, som fortsatt er viktig for å avdekke komplekse sårbarheter.

Sikkerhetsfiler gir AI-verktøy mer kontekst

Google oppfordrer Chrome-utviklere til å legge til SECURITY.md-filer i prosjektene sine.

Disse dokumentene beskriver tillitsgrenser, trusselmodeller, sensitive operasjoner og andre sikkerhetsforutsetninger. Denne ekstra konteksten hjelper AI-systemer med å skille farlig atferd fra legitim nettleseraktivitet.

Google ønsker at utviklere skal oppgi sikkerhetskontekst sammen med koden, slik at automatiserte verktøy kan produsere mer nøyaktige funn og redusere falske positive.

Flere AI-agenter kan gjennomgå konkurrerende rettelser

Google tester også fleragent-arbeidsflyter der flere AI-agenter analyserer den samme sårbarheten.

Én agent kan generere en patch mens en annen gjennomgår den for sikkerhet, kompatibilitetsproblemer eller ufullstendige rettelser, mens andre foreslår alternative løsninger.

I mai forhindret disse systemene angivelig over 20 sårbarheter fra å nå produksjon, inkludert en kritisk feil.

Utviklere gjennomgår og godkjenner fortsatt alle rettelser, og Google posisjonerer agentene som støtteverktøy snarere enn erstatninger for menneskelige ingeniører eller eksisterende sikkerhetsprosesser.

Chrome-feilrapporter øker raskt

Chromes sårbarhetsbelønningsprogram har opplevd en kraftig økning i innsendinger, og Google mottok flere rapporter innen mars 2026 enn i hele 2025.

AI-assistert forskning kan avdekke mange av de samme problemene som interne systemer, så Google justerer belønningene for å prioritere rapporter som tilfører unik verdi, som nye angrepsteknikker, oversette feil eller dypere konsekvensanalyse.

Google ønsker å redusere Chromes patch-gap

Raskere avdekking av sårbarheter presser Google til å fremskynde Chromes sikkerhetsoppdateringer.

Når en patch publiseres, kan angripere ofte reversere den for å finne den underliggende feilen, noe som gjør brukerne sårbare inntil de installerer oppdateringen og starter nettleseren på nytt. Dette skaper et «patch-gap» der utnyttelser kan dukke opp før rettelsene er bredt implementert.

For å håndtere dette tester Google to ganger i uken sikkerhetsutgivelser av Chrome og utvikler dynamisk patching som kan bruke noen oppdateringer uten omstart. Sammen har disse endringene som mål å redusere tiden mellom en rettelse og brukerbeskyttelse, samtidig som de minimerer forstyrrelser.

AI-sikkerhetsverktøy finner flere sårbarheter

Andre teknologiselskaper bruker også AI-agenter for å oppdage programvarefeil, selv om raskere oppdagelse av feil ikke garanterer at ingeniørteam kan fikse dem umiddelbart.

Microsoft kan visstnok ikke håndtere alle feilene som ble funnet av Anthropics Claude Mythos, noe som understreker hvordan AI-sikkerhetssystemer kan avdekke sårbarheter raskere enn selskaper kan undersøke og patche dem.

Selv om Mythos er nyttig for å oppdage sårbarheter, viser en nylig hendelse at AI-agenter også kan introdusere nye sikkerhetsrisikoer når testmiljøer ikke er ordentlig begrenset, som da Anthropic sa at Claude hacket tre organisasjoner og publiserte ondsinnet PyPI-kode under intern sikkerhetstesting.

I mellomtiden fortsetter angripere å stole på sosial manipulering og verktøy for ekstern tilgang snarere enn sårbarheter i programvare alene. I en separat kampanje førte Microsoft Teams IT-støttesvindel til Chaos ransomware-angrep etter at trusselaktører overtalte ansatte til å gi dem ekstern tilgang.

Lesere hjelper til med å støtte Windows Report. Når du gjør et kjøp ved å bruke linker på nettstedet vårt, kan vi tjene en affiliate-kommisjon. Tooltip Icon

Les siden for affiliate-avsløring for å finne ut hvordan du kan hjelpe Windows Report uten anstrengelse og uten å bruke penger. Read more

User forum

0 messages