Google säger att AI hjälpte Chrome åtgärda 1 072 säkerhetsbuggar


Google säger att AI hjälpte Chrome att åtgärda 1 072 säkerhetsbuggar i Chrome 149 och Chrome 150, vilket överstiger det totala antalet som åtgärdades under de föregående 23 releaserna tillsammans.

Google använder nu stora språkmodeller i nästan varje steg av Chromes sårbarhetshanteringsprocess.

Google använder AI genom hela Chromes säkerhetstestning

Googles AI-system hjälper säkerhetsteam att hitta sårbarheter, återskapa buggrapporter och bedöma allvarlighetsgrad. De routar även ärenden till rätt team, föreslår patchar och genererar tester för att validera korrigeringar, samtidigt som de filtrerar spam, dubbletter och rapporter av låg kvalitet, vilket sparar ingenjörer hundratals timmar varje månad.

Sedan 2023 har Google integrerat stora språkmodeller i sina fuzzningssystem, som testar programvara med oväntade eller felaktigt formaterade indata för att hitta krascher. Företaget säger att AI stöder snarare än ersätter fuzzing, vilket fortfarande är viktigt för att upptäcka komplexa sårbarheter.

Säkerhetsfiler ger AI-verktygen mer kontext

Google uppmuntrar Chrome-utvecklare att lägga till SECURITY.md-filer i sina projekt.

Dessa dokument beskriver förtroendegränser, hotmodeller, känsliga operationer och andra säkerhetsantaganden. Denna extra kontext hjälper AI-systemen att skilja farligt beteende från legitim webbläsaraktivitet.

Google vill att utvecklare tillhandahåller säkerhetskontext tillsammans med koden så att automatiserade verktyg kan producera mer exakta resultat och minska antalet falska positiva.

Flera AI-agenter kan granska konkurrerande korrigeringar

Google testar också fleragentsarbetsflöden där flera AI-agenter analyserar samma sårbarhet.

En agent kan generera en patch medan en annan granskar den för säkerhet, kompatibilitetsproblem eller ofullständiga korrigeringar, samtidigt som andra föreslår alternativa lösningar.

I maj förhindrade dessa system enligt uppgift över 20 sårbarheter från att nå produktion, inklusive en kritisk brist.

Utvecklare granskar och godkänner fortfarande alla korrigeringar, och Google positionerar agenterna som stödverktyg snarare än ersättare för mänskliga ingenjörer eller befintliga säkerhetsprocesser.

Chromes buggrapporter ökar snabbt

Chromes sårbarhetsbelöningsprogram har sett en kraftig ökning av inskickade rapporter, och Google har tagit emot fler rapporter fram till mars 2026 än under hela 2025.

AI-assisterad forskning kan avslöja många av samma problem som interna system, så Google justerar belöningarna för att prioritera rapporter som tillför unikt värde, till exempel nya attacktekniker, missade brister eller djupare konsekvensanalys.

Google vill minska Chromes patchgap

Snabbare sårbarhetsupptäckt pressar Google att påskynda Chromes säkerhetsuppdateringar.

När en patch publiceras kan angripare ofta baklängeskompilera den för att hitta den underliggande bristen, vilket lämnar användare oskyddade tills de installerar uppdateringen och startar om webbläsaren. Detta skapar ett ”patchgap” där utnyttjanden kan uppstå innan korrigeringarna tillämpas brett.

För att hantera detta testar Google säkerhetsreleaser av Chrome två gånger i veckan och utvecklar dynamisk patchning som kan tillämpa vissa uppdateringar utan omstart. Tillsammans syftar dessa ändringar till att minska tiden mellan en korrigering och användarskydd samtidigt som störningarna minimeras.

AI-säkerhetsverktyg hittar fler sårbarheter

Andra teknikföretag använder också AI-agenter för att upptäcka programvarubrister, även om snabbare buggupptäckt inte garanterar att ingenjörsteam kan åtgärda dem omedelbart.

Microsoft kan enligt uppgift inte hantera alla buggar som hittats av Anthropics Claude Mythos, vilket belyser hur AI-säkerhetssystem kan upptäcka sårbarheter snabbare än företag kan undersöka och korrigera dem.

Även om Mythos är användbar för att upptäcka sårbarheter, visar en nylig incident att AI-agenter också kan introducera nya säkerhetsrisker när testmiljöer inte är ordentligt begränsade, vilket sågs när Anthropic sa att Claude hackade tre organisationer och publicerade skadlig PyPI-kod under intern säkerhetstestning.

Samtidigt fortsätter angripare att förlita sig på social manipulation och fjärråtkomstverktyg snarare än enbart programvarusårbarheter. I en separat kampanj ledde IT-supportbedrägerier via Microsoft Teams till Chaos-ransomwareattacker efter att hotaktörer övertalade anställda att ge dem fjärråtkomst.

Läsare hjälper till att stödja Windows Report. När du gör ett köp genom att använda länkar på vår webbplats, kan vi tjäna en affiliate provision. Tooltip Icon

Läs sidan för affiliate avslöjande för att ta reda på hur du kan hjälpa Windows Report utan ansträngning och utan att spendera några pengar. Read more

User forum

0 messages