Google säger att AI hjälpte Chrome att fixa 1 072 säkerhetsbuggar


Google säger att AI hjälpte Chrome att fixa 1 072 säkerhetsbuggar i versionerna Chrome 149 och Chrome 150, vilket överstiger det totala antalet som åtgärdats under de föregående 23 utgåvorna tillsammans.

Google använder nu stora språkmodeller i nästan varje steg av Chromes sårbarhetshanteringsprocess.

Google använder AI genom hela Chromes säkerhetstestning

Googles AI-system hjälper säkerhetsteamen att hitta sårbarheter, reproducera buggrapporter och bedöma allvarlighetsgrad. De vidarebefordrar även ärenden till rätt team, föreslår korrigeringar och genererar tester för att validera åtgärderna, samtidigt som de filtrerar bort spam, dubbletter och rapporter av låg kvalitet, vilket sparar ingenjörerna hundratals timmar varje månad.

Sedan 2023 har Google integrerat stora språkmodeller i sina fuzzing-system, som testar programvara med oväntade eller felaktiga indata för att hitta krascher. Företaget säger att AI kompletterar snarare än ersätter fuzzing, vilket fortfarande är viktigt för att upptäcka komplexa sårbarheter.

Säkerhetsfiler ger AI-verktyg mer kontext

Google uppmuntrar Chrome-utvecklare att lägga till SECURITY.md-filer i sina projekt.

Dessa dokument beskriver förtroendegränser, hotmodeller, känsliga operationer och andra säkerhetsantaganden. Den extra kontexten hjälper AI-systemen att skilja farligt beteende från legitim webbläsaraktivitet.

Google vill att utvecklare tillhandahåller säkerhetskontext tillsammans med koden så att automatiserade verktyg kan ge mer träffsäkra resultat och minska antalet falska positiva.

Flera AI-agenter kan granska konkurrerande korrigeringar

Google testar också arbetsflöden med flera agenter där flera AI-agenter analyserar samma sårbarhet.

En agent kan generera en patch medan en annan granskar den för säkerhetsbrister, kompatibilitetsproblem eller ofullständiga åtgärder, medan ytterligare agenter föreslår alternativa lösningar.

I maj förhindrade dessa system enligt uppgift över 20 sårbarheter från att nå produktion, inklusive en kritisk brist.

Utvecklare granskar och godkänner fortfarande alla korrigeringar, och Google ser agenterna som stödverktyg snarare än ersättningar för mänskliga ingenjörer eller befintliga säkerhetsprocesser.

Chromes buggrapporter ökar snabbt

Chromes Vulnerability Reward Program har sett en kraftig ökning av inlämningar, och Google har tagit emot fler rapporter fram till mars 2026 än under hela 2025.

AI-assisterad forskning kan lyfta fram många av samma problem som de interna systemen, så Google justerar belöningarna för att prioritera rapporter som tillför unikt värde, exempelvis nya attacktekniker, missade brister eller djupare konsekvensanalys.

Google vill minska Chromes patch-gap

Snabbare sårbarhetsupptäckt driver Google att påskynda Chromes säkerhetsuppdateringar.

När en patch publiceras kan angripare ofta baklängeskompilera den för att hitta den underliggande bristen, vilket lämnar användare exponerade tills de installerar uppdateringen och startar om webbläsaren. Detta skapar ett ”patch-gap” där exploits kan dyka upp innan korrigeringarna har tillämpats brett.

För att hantera detta testar Google säkerhetsutgåvor av Chrome två gånger i veckan och utvecklar dynamisk patching som kan tillämpa vissa uppdateringar utan omstart. Tillsammans syftar dessa förändringar till att minska tiden mellan en korrigering och användarskyddet samtidigt som störningarna minimeras.

AI-säkerhetsverktyg hittar allt fler sårbarheter

Andra teknikföretag använder också AI-agenter för att upptäcka programfel, men att hitta buggar snabbare garanterar inte att ingenjörsteamen kan åtgärda dem omedelbart.

Microsoft kan enligt uppgift inte hantera alla buggar som hittats av Anthropics Claude Mythos, vilket belyser hur AI-säkerhetssystem kan lyfta fram sårbarheter snabbare än företag kan undersöka och patcha dem.

Även om Mythos är användbart för att upptäcka sårbarheter visar en nyligen inträffad incident att AI-agenter också kan introducera nya säkerhetsrisker när testmiljöerna inte är ordentligt begränsade, vilket framgick när Anthropic sa att Claude hackade tre organisationer och publicerade skadlig PyPI-kod under intern säkerhetstestning.

Samtidigt fortsätter angripare att förlita sig på social manipulation och fjärråtkomstverktyg snarare än enbart programvarusårbarheter. I en separat kampanj ledde IT-supportbedrägerier via Microsoft Teams till Chaos-ransomware-attacker efter att hotaktörer övertalade anställda att ge dem fjärråtkomst.

Läsare hjälper till att stödja Windows Report. När du gör ett köp genom att använda länkar på vår webbplats, kan vi tjäna en affiliate provision. Tooltip Icon

Läs sidan för affiliate avslöjande för att ta reda på hur du kan hjälpa Windows Report utan ansträngning och utan att spendera några pengar. Read more

User forum

0 messages