Google sier AI hjalp Chrome med å fikse 1 072 sikkerhetsfeil


Google sier at AI bidro til å fikse 1 072 sikkerhetsfeil på tvers av Chrome 149 og Chrome 150, noe som overgår antallet fikset i de 23 foregående utgivelsene til sammen.

Google bruker nå store språkmodeller i nesten alle ledd av Chromes sårbarhetshåndteringsprosess.

Google bruker AI gjennom hele Chromes sikkerhetstesting

Googles AI-systemer hjelper sikkerhetsteam med å finne sårbarheter, reprodusere feilrapporter og vurdere alvorlighetsgrad. De kanaliserer også saker til riktige team, foreslår programrettelser og genererer tester for å validere fiksene, samtidig som de filtrerer ut søppelpost, duplikater og rapporter av lav kvalitet – og sparer dermed ingeniører for hundrevis av timer hver måned.

Siden 2023 har Google integrert store språkmodeller i sine fuzzy-testsystemer, som tester programvare med uventede eller misformede inndata for å finne krasj. Selskapet sier at AI støtter, snarere enn erstatter, fuzzy-testing, som fortsatt er viktig for å avdekke komplekse sårbarheter.

Sikkerhetsfiler gir AI-verktøy mer kontekst

Google oppfordrer Chrome-utviklere til å legge til SECURITY.md-filer i prosjektene sine.

Disse dokumentene beskriver tillitsgrenser, trusselmodeller, sensitive operasjoner og andre sikkerhetsantakelser. Denne tilleggskonteksten hjelper AI-systemer med å skille farlig oppførsel fra legitim nettleseraktivitet.

Google ønsker at utviklere skal oppgi sikkerhetskontekst sammen med koden, slik at automatiserte verktøy kan produsere mer nøyaktige funn og redusere antall falske positiver.

Flere AI-agenter kan gjennomgå konkurrerende løsninger

Google tester også arbeidsflyter med flere agenter, der flere AI-agenter analyserer den samme sårbarheten.

Én agent kan generere en programrettelse mens en annen vurderer den med tanke på sikkerhet, kompatibilitetsproblemer eller ufullstendige løsninger, mens atter andre foreslår alternative utbedringer.

I mai forhindret disse systemene angivelig mer enn 20 sårbarheter i å nå produksjon, inkludert én kritisk feil.

Utviklere gjennomgår og godkjenner fortsatt alle rettelser, og Google posisjonerer agentene som støtteverktøy snarere enn erstatninger for menneskelige ingeniører eller eksisterende sikkerhetsprosesser.

Chromes feilrapporter øker raskt

Chromiums sårbarhetsbelønningsprogram har sett en kraftig økning i innsendelser, og Google mottok flere rapporter innen mars 2026 enn i hele 2025.

AI-støttet forskning kan avdekke mange av de samme problemene som interne systemer, så Google justerer belønningene for å prioritere rapporter som tilfører unik verdi, for eksempel nye angrepsteknikker, oversette feil eller dypere konsekvensanalyser.

Google vil redusere Chromes sårbarhetsvindu

Raskere oppdagelse av sårbarheter tvinger Google til å øke tempoet på Chromes sikkerhetsoppdateringer.

Når en oppdatering publiseres, kan angripere ofte reversere den for å finne den underliggende sårbarheten. Dermed forblir brukerne eksponert helt til de installerer oppdateringen og starter nettleseren på nytt. Dette skaper et «sårbarhetsvindu» der utnyttelser kan dukke opp før rettelsene er bredt tatt i bruk.

For å møte dette tester Google halvukentlige Chromium-sikkerhetsoppdateringer og utvikler dynamisk oppdatering som kan legge inn enkelte oppdateringer uten omstart. Sammen har disse endringene som mål å redusere tiden mellom en rettelse og brukerbeskyttelse, samtidig som de minimerer forstyrrelser.

AI-sikkerhetsverktøy finner flere sårbarheter

Andre teknologiselskaper bruker også AI-agenter for å oppdage programvarefeil, selv om raskere feilfinning ikke garanterer at ingeniørteam kan utbedre dem umiddelbart.

Microsoft kan visstnok ikke håndtere alle feilene funnet av Anthropics Claude Mythos, noe som understreker hvordan AI-drevne sikkerhetssystemer kan avdekke sårbarheter raskere enn selskapene klarer å undersøke og rette dem.

Mens Mythos er nyttig for å oppdage sårbarheter, viser en nylig hendelse at AI-agenter også kan introdusere nye sikkerhetsrisikoer når testmiljøer ikke er tilstrekkelig begrenset, slik man så da Anthropic sa at Claude hacket tre organisasjoner og publiserte ondsinnet PyPI-kode under intern sikkerhetstesting.

I mellomtiden fortsetter angripere å belage seg på sosial manipulering og verktøy for ekstern tilgang snarere enn programvaresårbarheter alene. I en separat kampanje førte Microsoft Teams IT-støttesvindel til Chaos-ransomware-angrep etter at trusselaktører overtalte ansatte til å gi dem ekstern tilgang.

Lesere hjelper til med å støtte Windows Report. Når du gjør et kjøp ved å bruke linker på nettstedet vårt, kan vi tjene en affiliate-kommisjon. Tooltip Icon

Les siden for affiliate-avsløring for å finne ut hvordan du kan hjelpe Windows Report uten anstrengelse og uten å bruke penger. Read more

User forum

0 messages