Google Chrome slår sikkerhetsrekorder takket være AI: mer enn 1.000 feil fikset på én måned

  • Chrome fikset 1.072 sårbarheter i versjon 149 og 150, og oversteg dermed totalen for de to foregående årene.
  • En agent basert på Gemini oppdaget en sandkasseflukt som hadde vært gjemt i koden i 13 år.
  • Google automatiserer hele sikkerhetssyklusen med AI: deteksjon, klassifisering, generering av oppdateringer og menneskelig gjennomgang.
  • Selskapet akselererer oppdateringer med ukentlige oppdateringer og tester et dynamisk oppdateringssystem uten omstart.

Google Chrome AI

Kunstig intelligens har gått utover å være et løfte og har blitt drivkraften bak sikkerheten i verdens mest populære nettleser. Google annonserte at Chrome i løpet av juni måned rettet 1.072 sikkerhetsproblemer i versjon 149 og 150 , et tall som overgår det totale antallet oppdateringer som ble brukt i de foregående 23 versjonene til sammen. Denne milepælen er ingen tilfeldighet: selskapet tilskriver spranget til et AI-agentsystem basert på Gemini som har forvandlet hvordan sårbarheter blir funnet, klassifisert og reparert.

Chrome-sikkerhetsteamet har brukt maskinlæring i årevis, men ankomsten av storskala språkmodeller (LLM) har gjort det mulig for dem å automatisere prosesser som tidligere krevde hundrevis av timer med manuelt arbeid . Ifølge Googles egne data forhindret de bare i mai at mer enn 20 sårbarheter nådde produksjon, inkludert en kritisk feil som allerede ble utnyttet . Denne nyheten har blitt rapportert av flere medier, som er enige om at AI omdefinerer cybersikkerhet i industriell skala.

Gemini på Chrome for Latin-Amerika
Relatert artikkel:
Google integrerer Gemini i Chrome for Latin-Amerika: den kunstige intelligensen som revolusjonerer nettlesing

En enestående rekord i korreksjoner

Google Chrome AI

Tallene taler for seg selv. Chrome-versjon 149 og 150, som ble utgitt i juni, inkluderer 1.072 sikkerhetsoppdateringer, mens de foregående 23 versjonene til sammen utgjorde 1.036. Dette betyr at flere sårbarheter har blitt rettet på én måned enn i de to foregående årene . Den tekniske rapporten publisert av Google beskriver at storskala sårbarhetsadministratorer (LLM-er) låser opp enestående muligheter for automatisert oppdagelse av sårbarheter, og flytter grensene for menneskelig ekspertise. Selskapet understreker at denne tilnærmingen ikke erstatter tradisjonelle metoder, men snarere utfyller dem, noe som muliggjør mye bredere kildekodedekning.

Sårbarhetsbelønningsprogrammet (VRP) har også merket effekten. I mars 2026 hadde Google allerede mottatt flere rapporter enn i hele 2025, noe som tvang dem til å endre programmets vilkår for å prioritere funn som tilbyr noe annet enn det automatiserte verktøy allerede oppdager. AI filtrerer spam, replikerer konseptbevis og tildeler alvorlighetsgrader , noe som sparer utviklere hundrevis av arbeidstimer hver måned.

Gemini-integrasjon i Google Chrome
Relatert artikkel:
Hva endres med den nye Gemini-integrasjonen i Google Chrome

AI-agenten som fant en 13 år gammel feil

Google Chrome AI

Et av de mest slående funnene i det nye systemet var oppdagelsen av en sandkasse-escape som hadde vært skjult i Chromes kode i over 13 år. Denne feilen, katalogisert som CVE-2026-3545, med en CVSS-poengsum på 9.8 (kritisk), ville ha tillatt en kompromittert renderer å lure nettleseren til å lese lokale filer fra datamaskinen. Den Gemini-baserte agenten, opprettet tidlig i 2026, var ansvarlig for å oppdage den ved å analysere Chromes komplette kildekode på et detaljnivå som menneskelige team ikke kan vedlikeholde bærekraftig.

Google forklarer at systemet kombinerer flere spesialiserte agenter: noen skanner kodebasen på jakt etter semantiske mønstre, andre validerer at sårbarheten er reell, og andre genererer potensielle oppdateringer. Menneskelig gjennomgang er fortsatt obligatorisk før endringer implementeres , men AI akselererer prosessen betraktelig. Doug Turner, ingeniørdirektør hos Chrome, uttalte at LLM-er fundamentalt har endret økonomien i cybersikkerhet, og forvandlet oppdagelse av sårbarheter til en automatisert operasjon i industriell skala.

Chromes AI-agent navigerer for deg
Relatert artikkel:
Chromes nye AI-agent som navigerer for deg

Hvordan Gemini-agentsystemet fungerer

Google Chrome AI

Googles system er ikke én enkelt modell, men snarere en orkestrering av agenter som jobber i en kjede. Deteksjonsagenter skanner Chromes kode for mønstre som kan indikere sårbarheter, ved hjelp av semantisk kodeforståelse, ikke bare tekstmønstre. Valideringsagenter bekrefter deretter om funnet er reelt eller falskt positivt. Når det er bekreftet, genererer fikseringsagenter flere potensielle oppdateringer , mens evalueringsagenter for oppdateringer sammenligner dem med Chromium-prosjektets stilregler og konvensjoner.

Hele denne prosessen kjører på kode lagret på låste maskiner, uten generell internettilgang, for å redusere risikoer. Google har også integrert AI-verktøy i sitt kontinuerlige integrasjonssystem (CI), som kjører hver 24. time på alle byggenivåer. Dette muliggjør proaktiv deteksjon av sikkerhetsfeil før de når produksjon . Selskapet oppgir at modellene allerede genererer utbedringsforslag for de fleste sårbarhetene som behandles, støttet av det faktum at Chrome installerer en 4 GB AI-modell for å optimalisere lokale oppgaver.

Automatisering av lappeprosessen

Google Chrome AI

AI finner ikke bare sårbarheter, men deltar også i hele sårbarhetens livssyklus. Fra deteksjon til generering av oppdateringer, inkludert rapportklassifisering og oppgavetildeling, filtrerer systemet spam og duplikater, replikerer konseptutprøvingstester, tilordner alvorlighetsgrader og ruter hver rapport til det ansvarlige teamet . Google anslår at denne prosessen sparer utviklerne hundrevis av arbeidstimer hver måned.

Når en oppdatering er klar, integreres den direkte fra hovedarkivet i den aktive stabile grenen av Chrome, som kontinuerlig overvåkes for å forhindre nye sårbarheter. Selskapet har også begynt å automatisere genereringen av utgivelsesnotater og CVE-beskrivelser , noe som eliminerer manuelle flaskehalser. I mai forhindret dette systemet at mer enn 20 sårbarheter nådde produksjon, inkludert én klassifisert som kritisk.

Chrome-ferdigheter for Gemini
Relatert artikkel:
Chrome-ferdigheter for Gemini: hvordan de endrer måten du bruker AI i nettleseren på

Raskere oppdateringer og dynamisk oppdatering

Google Chrome AI

Det å finne og fikse en sårbarhet beskytter ikke brukerne umiddelbart. Når modifikasjonen vises i åpen kildekode, kan en angriper studere den før oppdateringen når alle datamaskiner. For å redusere dette eksponeringsvinduet endrer Google Chrome tempoet og oppdaterer annenhver uke med ukentlige sikkerhetsoppdateringer, og tester allerede utgivelsen av to sikkerhetsoppdateringer per uke. Videre jobber de med et dynamisk oppdateringssystem som tillater at oppdateringer implementeres uten at nettleseren må startes på nytt.

Fra og med Chrome 150 kan nettleseren nå automatisk starte på nytt i macOS for å installere en ventende oppdatering når den kjører i bakgrunnen uten åpne vinduer. Det langsiktige målet er å holde Chrome kontinuerlig oppdatert, ved å kombinere dynamisk oppdatering, automatisk omstart i perioder med inaktivitet og forbedret gjenoppretting av økter som forhindrer tap av åpne faner. Google går også over til minnesikre språk som Rust for å eliminere hele klasser av sikkerhetssårbarheter.

Selskapet har bekreftet at Chrome-sikkerhetsteamet begynte å bruke LLM i 2023, samarbeidet med DeepMind og Project Zero om verktøy som Big Sleep, og tidlig i 2026 skapte den Gemini-baserte agenten som har revolusjonert sårbarhetsdeteksjon. Denne trenden er ikke unik for Google: Microsoft oppdaterte også rekordhøye 570 sårbarheter i juni takket være AI , mens Apple opprettholder lignende tall som tidligere år, noe som tyder på at integrering av AI i sikkerhet utgjør en betydelig forskjell.

Oppdagelsesraten har vært så høy at teamet har begynt å gi ut sikkerhetsoppdateringer to ganger i uken, en høyere frekvens enn det som er vanlig i bransjen. Google anslår at den automatiserte klassifiseringen sparer hundrevis av arbeidstimer per måned , selv om de erkjenner at denne målingen ikke er presis. Selskapet understreker at mennesker fortsatt er involvert: AI-genererte oppdateringer sendes til utviklere for gjennomgang og endelig godkjenning, og systemet slår ikke automatisk sammen oppdateringer.

Chrome DBSC-beskyttelse mot hackere
Relatert artikkel:
Chrome beskytter seg mot kontotyveri med ny DBSC-teknologi

Oppdagelsen av den 13 år gamle feilen demonstrerer AIs potensial til å finne problemer som tradisjonelle metoder overser. Google planlegger å fortsette å bruke AI for å forhindre nye feil ved å identifisere og eliminere dem så nært som mulig tidspunktet for kodeinnsending. Selskapet nøytraliserer også problemer i sårbarhetstreet som kan påvirke kode som anses som sikker isolert sett, en strategi for å forhindre kjedekobling av sårbarheter.

For brukere er den praktiske anbefalingen den samme: Chrome laster ned oppdateringene sine automatisk, men må fortsatt starte på nytt for å implementere de fleste av dem. Det anbefales å lytte til oppdateringsvarselet og lukke og åpne nettleseren på nytt når det er passende. Chromes sikkerhet har tatt et betydelig sprang fremover takket være AI , men konstant årvåkenhet er fortsatt nødvendig i et økosystem der angripere også kan bruke den samme teknologien til å finne sårbarheter.

Anthropics Mythos oppdaget kritiske feil i Firefox
Relatert artikkel:
Anthropics Mythos og Firefox: hvordan nettlesersikkerheten har endret seg

Legg til som foretrukket kilde i Google