Google sier AI hjalp Chrome med å fikse 1 072 sikkerhetsfeil
Google sier at KI hjalp Chrome med å fikse 1072 sikkerhetsfeil på tvers av Chrome 149 og Chrome 150, noe som overstiger det totale antallet som ble fikset i de foregående 23 utgivelsene til sammen.
Google bruker nå store språkmodeller i nesten alle ledd av Chromes prosess for sårbarhetshåndtering.
Google bruker KI gjennom hele Chromes sikkerhetstesting
Googles KI-systemer hjelper sikkerhetsteam med å finne sårbarheter, reprodusere feilrapporter og vurdere alvorlighetsgrad. De videresender også problemer til riktige team, foreslår oppdateringer og genererer tester for å validere rettelser, samtidig som de filtrerer søppel, duplikater og rapporter av lav kvalitet, noe som sparer ingeniører for hundrevis av timer hver måned.
Siden 2023 har Google integrert store språkmodeller i sine fuzzing-systemer, som tester programvare med uventede eller misdannede inndata for å finne krasj. Selskapet sier at KI støtter snarere enn erstatter fuzzing, som fortsatt er viktig for å avdekke komplekse sårbarheter.
Sikkerhetsfiler gir KI-verktøy mer kontekst
Google oppfordrer Chrome-utviklere til å legge til SECURITY.md-filer i prosjektene sine.
Disse dokumentene beskriver tillitsgrenser, trusselmodeller, sensitive operasjoner og andre sikkerhetsantakelser. Denne ekstra konteksten hjelper KI-systemer med å skille farlig atferd fra legitim nettleseraktivitet.
Google ønsker at utviklere oppgir sikkerhetskontekst sammen med koden, slik at automatiserte verktøy kan produsere mer presise funn og redusere falske positiver.
Flere KI-agenter kan gjennomgå konkurrerende rettelser
Google tester også fleragent-arbeidsflyter der flere KI-agenter analyserer den samme sårbarheten.
Én agent kan generere en oppdatering mens en annen gjennomgår den for sikkerhet, kompatibilitetsproblemer eller ufullstendige rettelser, mens andre foreslår alternative løsninger.
I mai rapporteres det at disse systemene hindret over 20 sårbarheter i å nå produksjon, inkludert én kritisk feil.
Utviklere gjennomgår og godkjenner fortsatt alle rettelser, og Google posisjonerer agentene som støtteverktøy snarere enn erstatninger for menneskelige ingeniører eller eksisterende sikkerhetsprosesser.
Chrome-feilrapporter øker raskt
Chromes sårbarhetsbelønningsprogram har opplevd en kraftig økning i innsendinger, og Google mottok flere rapporter innen mars 2026 enn i hele 2025.
KI-assistert forskning kan avdekke mange av de samme problemene som interne systemer, så Google justerer belønningene for å prioritere rapporter som tilfører unik verdi, som nye angrepsteknikker, oversette feil eller dypere konsekvensanalyse.
Google ønsker å redusere Chromes oppdateringsgap
Raskere oppdagelse av sårbarheter presser Google til å øke tempoet på Chromes sikkerhetsoppdateringer.
Når en oppdatering publiseres, kan angripere ofte reversere den for å finne den underliggende feilen, noe som lar brukerne være sårbare inntil de installerer oppdateringen og starter nettleseren på nytt. Dette skaper et «oppdateringsgap» der utnyttelser kan oppstå før rettelser er bredt implementert.
For å imøtekomme dette tester Google halvukentlige Chrome-sikkerhetsutgivelser og utvikler dynamisk oppdatering som kan installere enkelte oppdateringer uten omstart. Sammen har disse endringene som mål å redusere tiden mellom en rettelse og brukerbeskyttelse, samtidig som forstyrrelser minimeres.
KI-sikkerhetsverktøy finner flere sårbarheter
Andre teknologiselskaper bruker også KI-agenter for å oppdage programvarefeil, men raskere feilfinning garanterer ikke at utviklerteamene kan fikse dem umiddelbart.
Microsoft kan angivelig ikke håndtere alle feilene funnet av Anthropics Claude Mythos, noe som understreker hvordan KI-sikkerhetssystemer kan avdekke sårbarheter raskere enn selskaper kan undersøke og utbedre dem.
Selv om Mythos er nyttig for å oppdage sårbarheter, viser en nylig hendelse at KI-agenter også kan introdusere nye sikkerhetsrisikoer når testmiljøer ikke er tilstrekkelig begrenset, slik man så da Anthropic sa at Claude hacket tre organisasjoner og publiserte ondsinnet PyPI-kode under intern sikkerhetstesting.
I mellomtiden fortsetter angripere å stole på sosial manipulering og eksterne tilgangsverktøy snarere enn bare programvaresårbarheter. I en separat kampanje førte Microsoft Teams IT-støttesvindel til Chaos-ransomware-angrep etter at trusselaktører overtalte ansatte til å gi dem ekstern tilgang.
Les siden for affiliate-avsløring for å finne ut hvordan du kan hjelpe Windows Report uten anstrengelse og uten å bruke penger. Read more
User forum
0 messages