Kunstig intelligens er ikke længere blot et løfte, men er blevet drivkraften bag sikkerheden i verdens mest populære browser. Google annoncerede, at Chrome i løbet af juni måned rettede 1.072 sikkerhedssårbarheder i version 149 og 150 , et tal der overstiger det samlede antal rettelser, der blev anvendt i de foregående 23 versioner tilsammen. Denne milepæl er ikke tilfældig: virksomheden tilskriver springet et AI-agentsystem baseret på Gemini, der har transformeret, hvordan sårbarheder findes, klassificeres og repareres.
Chrome-sikkerhedsteamet har brugt maskinlæring i årevis, men fremkomsten af storstilede sprogmodeller (LLM) har gjort det muligt for dem at automatisere processer, der tidligere krævede hundredvis af timers manuelt arbejde . Ifølge Googles egne data forhindrede de alene i maj mere end 20 sårbarheder i at nå produktion, inklusive en kritisk fejl, der allerede blev udnyttet . Denne nyhed er blevet rapporteret af flere medier, som er enige om, at AI omdefinerer cybersikkerhed i industriel skala.
En hidtil uset rekord i korrektioner

Tallene taler for sig selv. Chrome-version 149 og 150, der blev udgivet i juni, inkluderer 1.072 sikkerhedsrettelser, mens de foregående 23 versioner tilsammen udgjorde 1.036. Det betyder, at flere sårbarheder er blevet rettet på en enkelt måned end i de foregående to år . Den tekniske rapport, der er offentliggjort af Google, beskriver, at Large-Scale Vulnerability Managers (LLM'er) frigør hidtil usete muligheder for automatiseret opdagelse af sårbarheder og flytter grænserne for menneskelig ekspertise. Virksomheden understreger, at denne tilgang ikke erstatter traditionelle metoder, men snarere supplerer dem og muliggør en langt bredere dækning af kildekoden.
Sårbarhedsbelønningsprogrammet (VRP) har også mærket effekten. I marts 2026 havde Google allerede modtaget flere rapporter end i hele 2025, hvilket tvang dem til at ændre programmets vilkår for at prioritere resultater, der tilbyder noget andet end det, automatiserede værktøjer allerede registrerer. AI filtrerer spam, replikerer proofs of concept og tildeler alvorlighedsgrader , hvilket sparer udviklere hundredvis af timers arbejde hver måned.
AI-agenten, der fandt en 13 år gammel fejl
En af de mest slående opdagelser i det nye system var opdagelsen af en sandbox-escape, der havde været skjult i Chromes kode i over 13 år. Denne fejl, der er katalogiseret som CVE-2026-3545 med en CVSS-score på 9.8 (kritisk), ville have tilladt en kompromitteret renderer at narre browseren til at læse lokale filer fra computeren. Den Gemini-baserede agent, der blev oprettet i begyndelsen af 2026, var ansvarlig for at detektere den ved at analysere Chromes komplette kildekode på et detaljeringsniveau, som menneskelige teams ikke kan vedligeholde bæredygtigt.
Google forklarer, at systemet kombinerer flere specialiserede agenter: nogle scanner kodebasen og leder efter semantiske mønstre, andre validerer, at sårbarheden er reel, og andre genererer potentielle programrettelser. Menneskelig gennemgang er fortsat obligatorisk, før der foretages ændringer , men AI accelererer processen betydeligt. Doug Turner, direktør for ingeniørvirksomhed hos Chrome, udtalte, at LLM'er fundamentalt har ændret økonomien inden for cybersikkerhed og omdannet opdagelse af sårbarheder til en automatiseret operation i industriel skala.
Sådan fungerer Gemini-agentsystemet

Googles system er ikke en enkelt model, men snarere en orkestrering af agenter, der arbejder i en kæde. Detektionsagenter scanner Chromes kode for mønstre, der kan indikere sårbarheder, ved hjælp af semantisk kodeforståelse, ikke kun tekstmønstre. Valideringsagenter bekræfter derefter, om fundet er reelt eller falsk positivt. Når det er bekræftet, genererer rettelsesagenterne flere potentielle programrettelser , mens programrettelsesevalueringsagenter sammenligner dem med Chromium-projektets stilregler og konventioner.
Hele denne proces kører på kode, der er gemt på låste maskiner uden generel internetadgang, for at mindske risici. Google har også integreret AI-værktøjer i sit system til kontinuerlig integration (CI), som kører hver 24. time på alle build-niveauer. Dette muliggør proaktiv detektion af sikkerhedsfejl, før de når produktion . Virksomheden oplyser, at modellerne allerede genererer afhjælpningsforslag for de fleste af de behandlede sårbarheder, hvilket understøttes af, at Chrome installerer en 4 GB AI-model for at optimere lokale opgaver.
Automatisering af patchingprocessen

AI finder ikke kun sårbarheder, men deltager også i hele sårbarhedslivscyklussen. Fra detektion til generering af programrettelser, inklusive rapportklassificering og opgavetildeling, filtrerer systemet spam og dubletter, replikerer proof-of-concept-tests, tildeler alvorlighedsgrader og sender hver rapport til det ansvarlige team . Google anslår, at denne proces sparer sine udviklere hundredvis af timers arbejde hver måned.
Når en patch er klar, integreres den direkte fra hovedarkivet i den aktive stabile gren af Chrome, som løbende overvåges for at forhindre nye sårbarheder. Virksomheden er også begyndt at automatisere genereringen af udgivelsesnoter og CVE-beskrivelser , hvilket eliminerer manuelle flaskehalse. I maj forhindrede dette system mere end 20 sårbarheder i at nå produktion, herunder én klassificeret som kritisk.
Hurtigere opdateringer og dynamisk patching

At finde og rette en sårbarhed beskytter ikke brugerne med det samme. Når ændringen vises i open source-koden, kan en angriber studere den, før programrettelsen når alle computere. For at reducere dette eksponeringsvindue ændrer Google Chrome sit tempo og opdaterer hver anden uge med ugentlige sikkerhedsopdateringer, og de tester allerede med at udgive to sikkerhedsopdateringer om ugen. Derudover arbejder de på et dynamisk programrettelsessystem, der gør det muligt at anvende opdateringer uden at skulle genstarte browseren.
Fra og med Chrome 150 kan browseren nu automatisk genstarte på macOS for at installere en ventende opdatering, når den kører i baggrunden uden åbne vinduer. Det langsigtede mål er at holde Chrome løbende opdateret ved at kombinere dynamisk patching, automatisk genstart i perioder med inaktivitet og forbedret sessionsgendannelse, der forhindrer tab af åbne faner. Google overgår også til hukommelsessikre sprog som Rust for at eliminere hele klasser af sikkerhedssårbarheder.
Virksomheden har bekræftet, at Chrome-sikkerhedsteamet begyndte at bruge LLM i 2023, samarbejdede med DeepMind og Project Zero om værktøjer som Big Sleep, og i begyndelsen af 2026 skabte den Gemini-baserede agent, der har revolutioneret sårbarhedsdetektering. Denne tendens er ikke unik for Google: Microsoft rettede også et rekordstort antal på 570 sårbarheder i juni takket være AI , mens Apple fastholder lignende tal som tidligere år, hvilket tyder på, at integration af AI i sikkerhed gør en betydelig forskel.
Opdagelsesraten har været så høj, at teamet er begyndt at udgive sikkerhedsrettelser to gange om ugen, en højere hyppighed end typisk i branchen. Google anslår, at den automatiserede klassificering sparer hundredvis af timers arbejde om måneden , selvom de erkender, at denne måling ikke er præcis. Virksomheden understreger, at mennesker fortsat er involveret: AI-genererede rettelser indsendes til udviklere til gennemgang og endelig godkendelse, og systemet fletter ikke automatisk rettelser sammen.
Opdagelsen af den 13 år gamle fejl demonstrerer AI's potentiale til at finde problemer, som traditionelle metoder overser. Google planlægger at fortsætte med at bruge AI til at forhindre nye fejl ved at identificere og eliminere dem så tæt som muligt på tidspunktet for kodeindsendelse. Virksomheden neutraliserer også problemer i sårbarhedstræet, der kan påvirke kode, der betragtes som sikker i sig selv, en strategi til at forhindre sammenkædning af sårbarheder.
For brugerne forbliver den praktiske anbefaling den samme: Chrome downloader sine opdateringer automatisk, men skal stadig genstarte for at implementere de fleste af dem. Det anbefales at lytte til opdateringsmeddelelsen og lukke og genåbne browseren, når det er relevant. Chromes sikkerhed har taget et betydeligt spring fremad takket være AI , men konstant årvågenhed er stadig nødvendig i et økosystem, hvor angribere også kan bruge den samme teknologi til at finde sårbarheder.

