Google säger att AI hjälpte Chrome att åtgärda 1 072 säkerhetsbuggar


Google säger att AI hjälpte till att åtgärda 1 072 säkerhetsbuggar i Chrome 149 och Chrome 150, vilket överstiger det totala antalet som fixades under de föregående 23 versionerna tillsammans.

Google använder nu stora språkmodeller i nästan varje steg av Chromes sårbarhetshanteringsprocess.

Google använder AI genom hela Chromes säkerhetstestning

Googles AI-system hjälper säkerhetsteam att hitta sårbarheter, reproducera felrapporter och bedöma allvarlighetsgrad. De dirigerar också problem till rätt team, föreslår patchar och genererar tester för att validera åtgärder, samtidigt som de filtrerar bort spam, dubbletter och rapporter av låg kvalitet, vilket sparar ingenjörer hundratals timmar varje månad.

Sedan 2023 har Google integrerat stora språkmodeller i sina fuzzing-system, som testar programvara med oväntade eller felaktiga indata för att hitta krascher. Företaget säger att AI stöder snarare än ersätter fuzzing, vilket fortfarande är viktigt för att upptäcka komplexa sårbarheter.

Säkerhetsfiler ger AI-verktyg mer kontext

Google uppmuntrar Chrome-utvecklare att lägga till SECURITY.md-filer i sina projekt.

Dessa dokument beskriver förtroendegränser, hotmodeller, känsliga operationer och andra säkerhetsantaganden. Denna extra kontext hjälper AI-system att skilja farligt beteende från legitim webbläsaraktivitet.

Google vill att utvecklare ska tillhandahålla säkerhetskontext tillsammans med koden så att automatiserade verktyg kan producera mer exakta resultat och minska falska positiva.

Flera AI-agenter kan granska konkurrerande åtgärder

Google testar också fleragentsarbetsflöden där flera AI-agenter analyserar samma sårbarhet.

En agent kan generera en patch medan en annan granskar den efter säkerhetsproblem, kompatibilitetsproblem eller ofullständiga åtgärder, medan andra föreslår alternativa lösningar.

I maj förhindrade dessa system enligt uppgift över 20 sårbarheter från att nå produktion, däribland en kritisk svaghet.

Utvecklare granskar och godkänner fortfarande alla åtgärder, och Google positionerar agenterna som stödverktyg snarare än ersättningar för mänskliga ingenjörer eller befintliga säkerhetsprocesser.

Chromes felrapporter ökar snabbt

Chromes sårbarhetsbelöningsprogram har sett en kraftig ökning av inskickade rapporter, och Google har fått fler rapporter fram till mars 2026 än under hela 2025.

AI-assisterad forskning kan avslöja många av samma problem som interna system, så Google justerar belöningarna för att prioritera rapporter som tillför unikt värde, till exempel nya attacktekniker, missade svagheter eller djupare konsekvensanalys.

Google vill minska Chromes patchgap

Snabbare upptäckt av sårbarheter driver Google att snabba upp Chromes säkerhetsuppdateringar.

När en patch publiceras kan angripare ofta bakåtkonstruera den för att hitta den underliggande svagheten, vilket lämnar användare sårbara tills de installerar uppdateringen och startar om webbläsaren. Detta skapar ett ”patchgap” där utnyttjanden kan uppstå innan åtgärder har tillämpats brett.

För att hantera detta testar Google säkerhetsuppdateringar två gånger i veckan för Chrome och utvecklar dynamisk patchning som kan tillämpa vissa uppdateringar utan omstart. Tillsammans syftar dessa förändringar till att minska tiden mellan en åtgärd och användarskydd och samtidigt minimera störningar.

AI-säkerhetsverktyg hittar fler sårbarheter

Andra teknikföretag använder också AI-agenter för att upptäcka programvarufel, även om snabbare felupptäckt inte garanterar att utvecklingsteamen kan åtgärda dem omedelbart.

Microsoft kan enligt uppgift inte åtgärda alla buggar som hittats av Anthropics Claude Mythos, vilket belyser hur AI-säkerhetssystem kan avslöja sårbarheter snabbare än företag kan utreda och patcha dem.

Medan Mythos är användbart för att upptäcka sårbarheter, visar en nyligen inträffad händelse att AI-agenter också kan introducera nya säkerhetsrisker när testmiljöer inte är korrekt begränsade, vilket visades när Anthropic sa att Claude hackade tre organisationer och publicerade skadlig PyPI-kod under intern säkerhetstestning.

Samtidigt fortsätter angripare att förlita sig på social ingenjörskonst och fjärråtkomstverktyg snarare än enbart programvarusårbarheter. I en separat kampanj ledde IT-supportbedrägerier i Microsoft Teams till Chaos ransomware-attacker efter att hotaktörer övertalade anställda att bevilja dem fjärråtkomst.

Läsare hjälper till att stödja Windows Report. När du gör ett köp genom att använda länkar på vår webbplats, kan vi tjäna en affiliate provision. Tooltip Icon

Läs sidan för affiliate avslöjande för att ta reda på hur du kan hjälpa Windows Report utan ansträngning och utan att spendera några pengar. Read more

User forum

0 messages