Google sier AI hjalp Chrome med å fikse 1 072 sikkerhetsfeil


Google sier at AI hjalp Chrome med å fikse 1 072 sikkerhetsfeil i Chrome 149 og Chrome 150, noe som overstiger totalen fikset i de foregående 23 utgivelsene til sammen.

Google bruker nå store språkmodeller på tvers av nesten alle stadier av Chromes sårbarhetshåndtering.

Google bruker AI gjennom hele Chromes sikkerhetstesting

Googles AI-systemer hjelper sikkerhetsteam med å finne sårbarheter, reprodusere feilrapporter og vurdere alvorlighetsgrad. De ruter også problemer til de rette teamene, foreslår patcher og genererer tester for å validere rettelser, samtidig som de filtrerer ut spam, duplikater og rapporter av lav kvalitet, noe som sparer ingeniører for hundrevis av timer hver måned.

Siden 2023 har Google integrert store språkmodeller i sine fuzzing-systemer, som tester programvare med uventede eller misdannede inndata for å finne krasj. Selskapet sier at AI støtter snarere enn erstatter fuzzing, som fortsatt er viktig for å avdekke komplekse sårbarheter.

Sikkerhetsfiler gir AI-verktøy mer kontekst

Google oppfordrer Chrome-utviklere til å legge til SECURITY.md-filer i prosjektene sine.

Disse dokumentene beskriver tillitsgrenser, trusselmodeller, sensitive operasjoner og andre sikkerhetsforutsetninger. Denne tilleggsinformasjonen hjelper AI-systemer med å skille farlig atferd fra legitim nettleseraktivitet.

Google ønsker at utviklere skal gi sikkerhetskontekst ved siden av koden, slik at automatiserte verktøy kan produsere mer nøyaktige funn og redusere falske positiver.

Flere AI-agenter kan vurdere konkurrerende rettelser

Google tester også arbeidsflyter med flere agenter der flere AI-agenter analyserer den samme sårbarheten.

Én agent kan generere en patch mens en annen gjennomgår den for sikkerhet, kompatibilitetsproblemer eller ufullstendige rettelser, mens andre foreslår alternative løsninger.

I mai forhindret angivelig disse systemene over 20 sårbarheter i å nå produksjon, inkludert én kritisk svakhet.

Utviklere gjennomgår og godkjenner fortsatt alle rettelser, og Google posisjonerer agentene som støtteverktøy snarere enn erstatninger for menneskelige ingeniører eller eksisterende sikkerhetsprosesser.

Chrome-feilrapporter øker raskt

Chromiums Vulnerability Reward Program har sett en kraftig økning i innsendelser, og Google har mottatt flere rapporter innen mars 2026 enn i hele 2025.

AI-assistert forskning kan avdekke mange av de samme problemene som interne systemer, så Google justerer belønningene for å prioritere rapporter som tilfører unik verdi, som nye angrepsteknikker, oversette svakheter eller dypere konsekvensanalyser.

Google ønsker å redusere Chromes patch gap

Raskere sårbarhetsoppdagelse presser Google til å fremskynde Chromes sikkerhetsoppdateringer.

Når en patch publiseres, kan angripere ofte reverse-engineere den for å finne den underliggende svakheten, noe som etterlater brukere sårbare inntil de installerer oppdateringen og starter nettleseren på nytt. Dette skaper et «patch gap» der utnyttelser kan oppstå før rettelsene er bredt tatt i bruk.

For å håndtere dette tester Google Chrome-sikkerhetsutgivelser to ganger i uken, og utvikler dynamisk patching som kan bruke noen oppdateringer uten en omstart. Sammen har disse endringene som mål å redusere tiden mellom en rettelse og brukerbeskyttelse, samtidig som forstyrrelser minimeres.

AI-sikkerhetsverktøy finner flere sårbarheter

Andre teknologiselskaper bruker også AI-agenter for å oppdage programvaresvakheter, selv om raskere feilfunn ikke garanterer at ingeniørteam kan fikse dem umiddelbart.

Microsoft kan angivelig ikke håndtere alle feilene funnet av Anthropics Claude Mythos, noe som viser hvordan AI-sikkerhetssystemer kan avdekke sårbarheter raskere enn selskaper kan undersøke og patche dem.

Selv om Mythos er nyttig til å oppdage sårbarheter, viser en nylig hendelse at AI-agenter også kan introdusere nye sikkerhetsrisikoer når testmiljøer ikke er tilstrekkelig begrenset, slik man så da Anthropic sa at Claude hacket tre organisasjoner og publiserte ondsinnet PyPI-kode under intern sikkerhetstesting.

I mellomtiden fortsetter angripere å stole på sosial manipulering og fjernaksessverktøy fremfor programvaresårbarheter alene. I en separat kampanje førte Microsoft Teams IT-støttesvindel til Chaos ransomware-angrep etter at trusselaktører overtalte ansatte til å gi dem fjernaksess.

Lesere hjelper til med å støtte Windows Report. Når du gjør et kjøp ved å bruke linker på nettstedet vårt, kan vi tjene en affiliate-kommisjon. Tooltip Icon

Les siden for affiliate-avsløring for å finne ut hvordan du kan hjelpe Windows Report uten anstrengelse og uten å bruke penger. Read more

User forum

0 messages