Google sier at AI hjalp Chrome med å fikse 1 072 sikkerhetsfeil


Google sier at KI hjalp Chrome med å fikse 1 072 sikkerhetsfeil på tvers av Chrome 149 og Chrome 150, noe som oversteg det totale antallet som ble fikset i løpet av de foregående 23 utgivelsene til sammen.

Google bruker nå store språkmodeller i nesten alle stadier av Chromers sårbarhetshåndteringsprosess.

Google bruker KI gjennom hele Chrome-sikkerhetstestingen

Googles KI-systemer hjelper sikkerhetsteam med å finne sårbarheter, reprodusere feilrapporter og vurdere alvorlighetsgrad. De ruter også saker til riktige team, foreslår patcher og genererer tester for å validere rettelser, samtidig som de filtrerer bort søppelpost, duplikater og rapporter av lav kvalitet, noe som sparer ingeniører for hundrevis av timer hver måned.

Siden 2023 har Google integrert store språkmodeller i fuzzing-systemene sine, som tester programvare med uventede eller misformede inndata for å finne krasj. Selskapet sier at KI støtter snarere enn erstatter fuzzing, som fortsatt er viktig for å avdekke komplekse sårbarheter.

Sikkerhetsfiler gir KI-verktøy mer kontekst

Google oppfordrer Chrome-utviklere til å legge til SECURITY.md-filer i prosjektene sine.

Disse dokumentene beskriver tillitsgrenser, trusselmodeller, sensitive operasjoner og andre sikkerhetsantagelser. Denne ekstra konteksten hjelper KI-systemer med å skille farlig atferd fra legitim nettleseraktivitet.

Google ønsker at utviklere skal gi sikkerhetskontekst sammen med koden, slik at automatiserte verktøy kan produsere mer nøyaktige funn og redusere falske positiver.

Flere KI-agenter kan vurdere konkurrerende rettelser

Google tester også multiagent-arbeidsflyter der flere KI-agenter analyserer den samme sårbarheten.

Én agent kan generere en patch mens en annen gjennomgår den for sikkerhet, kompatibilitetsproblemer eller ufullstendige rettelser, mens andre foreslår alternative løsninger.

I mai forhindret disse systemene angivelig over 20 sårbarheter fra å nå produksjon, inkludert én kritisk feil.

Utviklere gjennomgår og godkjenner fortsatt alle rettelser, og Google posisjonerer agentene som støtteverktøy snarere enn erstatninger for menneskelige ingeniører eller eksisterende sikkerhetsprosesser.

Chromes feilrapporter øker raskt

Chromes sårbarhetsbelønningsprogram har opplevd en kraftig økning i innsendelser, og Google mottok flere rapporter innen mars 2026 enn i hele 2025.

KI-assistert forskning kan avdekke mange av de samme problemene som interne systemer, så Google justerer belønningene for å prioritere rapporter som tilfører unik verdi, for eksempel nye angrepsteknikker, oversett feil eller dypere konsekvensanalyse.

Google ønsker å redusere Chromes patch gap

Raskere sårbarhetsfunn presser Google til å framskynde Chrome-sikkerhetsoppdateringer.

Når en patch publiseres, kan angripere ofte reverse-engineere den for å finne den underliggende feilen, noe som lar brukere være sårbare frem til de installerer oppdateringen og starter nettleseren på nytt. Dette skaper et «patch gap» der utnyttelser kan dukke opp før rettelsene er bredt tatt i bruk.

For å håndtere dette tester Google sikkerhetsutgivelser for Chrome to ganger i uken og utvikler dynamisk patching som kan bruke enkelte oppdateringer uten omstart. Sammen tar disse endringene sikte på å redusere tiden mellom en rettelse og brukerbeskyttelse, samtidig som forstyrrelser minimeres.

KI-sikkerhetsverktøy finner flere sårbarheter

Andre teknologiselskaper bruker også KI-agenter for å oppdage programvarefeil, selv om raskere feilfunn ikke garanterer at ingeniørteam kan fikse dem umiddelbart.

Microsoft klarer angivelig ikke å adressere alle feilene funnet av Anthropics Claude Mythos, noe som understreker hvordan KI-sikkerhetssystemer kan avdekke sårbarheter raskere enn selskaper kan undersøke og patche dem.

Selv om Mythos er nyttig til å oppdage sårbarheter, viser en nylig hendelse at KI-agenter også kan introdusere nye sikkerhetsrisikoer når testmiljøer ikke er tilstrekkelig begrenset, som sett da Anthropic sa at Claude hacket tre organisasjoner og publiserte ondsinnet PyPI-kode under intern sikkerhetstesting.

I mellomtiden fortsetter angripere å stole på sosial manipulering og verktøy for ekstern tilgang snarere enn bare programvaresårbarheter. I en separat kampanje førte Microsoft Teams IT-støttesvindel til Chaos ransomware-angrep etter at trusselaktører overtalte ansatte til å gi dem ekstern tilgang.

Lesere hjelper til med å støtte Windows Report. Når du gjør et kjøp ved å bruke linker på nettstedet vårt, kan vi tjene en affiliate-kommisjon. Tooltip Icon

Les siden for affiliate-avsløring for å finne ut hvordan du kan hjelpe Windows Report uten anstrengelse og uten å bruke penger. Read more

User forum

0 messages