Google säger att AI hjälpte Chrome att fixa 1 072 säkerhetsbuggar
Google säger att AI hjälpte Chrome att åtgärda 1 072 säkerhetsbuggar i Chrome 149 och Chrome 150, vilket överstiger totalen som åtgärdades under de föregående 23 utgåvorna tillsammans.
Google använder nu stora språkmodeller i nästan varje steg av Chromes sårbarhetshanteringsprocess.
Google använder AI genom hela Chromes säkerhetstestning
Googles AI-system hjälper säkerhetsteam att hitta sårbarheter, återskapa buggrapporter och bedöma allvarlighetsgrad. De dirigerar också problem till rätt team, föreslår korrigeringar och genererar tester för att validera åtgärderna, samtidigt som de filtrerar bort skräppost, dubbletter och rapporter av låg kvalitet, vilket sparar ingenjörer hundratals timmar varje månad.
Sedan 2023 har Google integrerat stora språkmodeller i sina fuzzing-system, som testar programvara med oväntade eller felaktiga indata för att hitta krascher. Företaget säger att AI stöder snarare än ersätter fuzzing, vilket förblir viktigt för att upptäcka komplexa sårbarheter.
Säkerhetsfiler ger AI-verktyg mer sammanhang
Google uppmuntrar Chrome-utvecklare att lägga till SECURITY.md-filer i sina projekt.
Dessa dokument beskriver förtroendegränser, hotmodeller, känsliga operationer och andra säkerhetsantaganden. Den extra informationen hjälper AI-system att skilja farligt beteende från legitim webbläsaraktivitet.
Google vill att utvecklare tillhandahåller säkerhetskontext vid sidan av koden så att automatiserade verktyg kan producera mer träffsäkra fynd och minska antalet falska positiva resultat.
Flera AI-agenter kan granska konkurrerande korrigeringar
Google testar också multi-agent-arbetsflöden där flera AI-agenter analyserar samma sårbarhet.
En agent kan generera en korrigering medan en annan granskar den för säkerhet, kompatibilitetsproblem eller ofullständiga åtgärder, och andra föreslår alternativa lösningar.
I maj förhindrade dessa system enligt uppgift över 20 sårbarheter från att nå produktion, däribland en kritisk brist.
Utvecklare granskar och godkänner fortfarande alla korrigeringar, där Google ser agenterna som stödverktyg snarare än ersättningar för mänskliga ingenjörer eller befintliga säkerhetsprocesser.
Chromes buggrapporter ökar snabbt
Chromes Vulnerability Reward Program har sett en kraftig ökning av inlämnade rapporter, där Google tog emot fler rapporter fram till mars 2026 än under hela 2025.
AI-assisterad forskning kan lyfta fram många av samma problem som interna system, så Google justerar belöningarna för att prioritera rapporter som tillför unikt värde, som nya attacktekniker, missade brister eller djupare konsekvensanalys.
Google vill minska Chromes korrigeringsgap
Snabbare sårbarhetsupptäckt driver Google att snabba på Chromes säkerhetsuppdateringar.
När en korrigering publiceras kan angripare ofta reverse-engineera den för att hitta den underliggande bristen, vilket lämnar användare sårbara tills de installerar uppdateringen och startar om webbläsaren. Detta skapar ett ”korrigeringsgap” där exploits kan dyka upp innan korrigeringarna är brett tillämpade.
För att komma till rätta med detta testar Google två gånger i veckan säkerhetsutgåvor för Chrome och utvecklar dynamisk korrigering som kan tillämpa vissa uppdateringar utan omstart. Tillsammans syftar dessa förändringar till att minska tiden mellan en korrigering och användarskyddet samtidigt som störningarna minimeras.
AI-säkerhetsverktyg hittar fler sårbarheter
Andra teknikföretag använder också AI-agenter för att upptäcka programvarufel, även om snabbare felsökning inte garanterar att ingenjörsteamen kan åtgärda dem omedelbart.
Microsoft kan enligt uppgift inte åtgärda alla buggar som hittats av Anthropics Claude Mythos, vilket belyser hur AI-säkerhetssystem kan lyfta fram sårbarheter snabbare än företag kan undersöka och korrigera dem.
Även om Mythos är användbart för att upptäcka sårbarheter, visar en nyligen inträffad händelse att AI-agenter också kan införa nya säkerhetsrisker när testmiljöer inte är korrekt avgränsade, vilket sågs när Anthropic sade att Claude hackade tre organisationer och publicerade skadlig PyPI-kod under interna säkerhetstester.
Samtidigt fortsätter angripare att förlita sig på social manipulation och fjärråtkomstverktyg snarare än enbart sårbarheter i programvara. I en separat kampanj ledde IT-supportbedrägerier via Microsoft Teams till Chaos-ransomwareattacker efter att hotaktörer övertalade anställda att ge dem fjärråtkomst.
Läs sidan för affiliate avslöjande för att ta reda på hur du kan hjälpa Windows Report utan ansträngning och utan att spendera några pengar. Read more
User forum
0 messages