Google säger att AI hjälpte Chrome att åtgärda 1 072 säkerhetsbuggar
Google säger att AI hjälpte Chrome att åtgärda 1 072 säkerhetsbuggar i Chrome 149 och Chrome 150, vilket överstiger det totala antalet som åtgärdades under de föregående 23 utgåvorna tillsammans.
Google använder nu stora språkmodeller i nästan varje steg av Chromes sårbarhetshanteringsprocess.
Google använder AI genom hela Chromes säkerhetstestning
Googles AI-system hjälper säkerhetsteamen att hitta sårbarheter, reproducera felrapporter och bedöma allvarlighetsgrad. De dirigerar också ärenden till rätt team, föreslår patchar och genererar tester för att validera korrigeringar, samtidigt som de filtrerar bort spam, dubbletter och rapporter av låg kvalitet, vilket sparar ingenjörerna hundratals timmar varje månad.
Sedan 2023 har Google integrerat stora språkmodeller i sina fuzzing-system, vilka testar programvara med oväntade eller felaktigt utformade indata för att hitta krascher. Företaget säger att AI stöder snarare än ersätter fuzzning, vilket fortfarande är viktigt för att upptäcka komplexa sårbarheter.
Säkerhetsfiler ger AI-verktyg mer sammanhang
Google uppmuntrar Chrome-utvecklare att lägga till SECURITY.md-filer i sina projekt.
Dessa dokument beskriver tillitsgränser, hotmodeller, känsliga operationer och andra säkerhetsantaganden. Denna ytterligare kontext hjälper AI-system att skilja farligt beteende från legitim webbläsaraktivitet.
Google vill att utvecklare tillhandahåller säkerhetskontext tillsammans med koden så att automatiserade verktyg kan producera mer exakta resultat och minska falska positiva.
Flera AI-agenter kan granska konkurrerande korrigeringar
Google testar också fleragentsarbetsflöden där flera AI-agenter analyserar samma sårbarhet.
En agent kan generera en patch medan en annan granskar den avseende säkerhet, kompatibilitetsproblem eller ofullständiga korrigeringar, medan andra föreslår alternativa lösningar.
I maj förhindrade dessa system enligt uppgift över 20 sårbarheter från att nå produktion, inklusive en kritisk brist.
Utvecklare granskar och godkänner fortfarande alla korrigeringar, där Google placerar agenterna som stödverktyg snarare än ersättningar för mänskliga ingenjörer eller befintliga säkerhetsprocesser.
Chromes felrapporter ökar snabbt
Chromes sårbarhetsbelöningsprogram har sett en kraftig ökning av inskick, där Google tagit emot fler rapporter fram till mars 2026 än under hela 2025.
AI-stödd forskning kan upptäcka många av samma problem som interna system, så Google justerar belöningarna för att prioritera rapporter som tillför unikt värde, som nya attacktekniker, missade brister eller djupare konsekvensanalys.
Google vill minska Chromes patch-gap
Snabbare sårbarhetsupptäckt driver Google att påskynda Chromes säkerhetsuppdateringar.
När en patch publiceras kan angripare ofta reverse-engineera den för att hitta det underliggande felet, vilket lämnar användare exponerade tills de installerar uppdateringen och startar om webbläsaren. Detta skapar ett ”patch-gap” där exploits kan uppstå innan korrigeringarna är allmänt tillämpade.
För att hantera detta testar Google säkerhetsutgåvor av Chrome två gånger i veckan och utvecklar dynamisk patchning som kan tillämpa vissa uppdateringar utan omstart. Tillsammans syftar dessa förändringar till att minska tiden mellan en korrigering och användarskydd samtidigt som störningarna minimeras.
AI-säkerhetsverktyg hittar fler sårbarheter
Andra teknikföretag använder också AI-agenter för att upptäcka programvarufel, även om snabbare felsökning inte garanterar att ingenjörsteamen kan åtgärda dem omedelbart.
Microsoft kan enligt uppgift inte hantera alla buggar som hittats av Anthropics Claude Mythos, vilket belyser hur AI-säkerhetssystem kan upptäcka sårbarheter snabbare än företag kan undersöka och patcha dem.
Även om Mythos är användbart för att upptäcka sårbarheter visar en nylig incident att AI-agenter också kan introducera nya säkerhetsrisker när testmiljöer inte är ordentligt begränsade, vilket sågs när Anthropic berättade att Claude hackade tre organisationer och publicerade skadlig PyPI-kod under intern säkerhetstestning.
Samtidigt fortsätter angripare att förlita sig på social manipulation och fjärråtkomstverktyg snarare än enbart sårbarheter i programvara. I en separat kampanj ledde IT-supportbedrägerier via Microsoft Teams till Chaos-ransomwareattacker efter att hotaktörer övertalade anställda att ge dem fjärråtkomst.
Läs sidan för affiliate avslöjande för att ta reda på hur du kan hjälpa Windows Report utan ansträngning och utan att spendera några pengar. Read more
User forum
0 messages