Artificiell intelligens har gått bortom att vara ett löfte och har blivit drivkraften bakom säkerheten i världens mest populära webbläsare. Google meddelade att Chrome under juni månad åtgärdade 1 072 säkerhetsproblem i versionerna 149 och 150 , en siffra som överstiger det totala antalet patchar som tillämpats i de tidigare 23 versionerna tillsammans. Denna milstolpe är ingen slump: företaget tillskriver språnget ett AI-agentsystem baserat på Gemini som har förändrat hur sårbarheter hittas, klassificeras och repareras.
Chromes säkerhetsteam har använt maskininlärning i åratal, men tillkomsten av storskaliga språkmodeller (LLM) har gjort det möjligt för dem att automatisera processer som tidigare krävde hundratals timmar manuellt arbete. Enligt Googles egna uppgifter förhindrade de enbart i maj att fler än 20 sårbarheter nådde produktion, inklusive en kritisk brist som redan utnyttjades . Denna nyhet har rapporterats av flera medier, som är överens om att AI omdefinierar cybersäkerhet i industriell skala.
Ett exempellöst rekord i korrigeringar

Siffrorna talar för sig själva. Chrome-versionerna 149 och 150, som släpptes i juni, inkluderar 1 072 säkerhetsuppdateringar, medan de tidigare 23 versionerna tillsammans uppgick till 1 036. Det betyder att fler sårbarheter har åtgärdats på en enda månad än under de två föregående åren . Den tekniska rapporten som publicerats av Google beskriver att Large-Scale Vulnerability Managers (LLM) låser upp oöverträffade möjligheter för automatiserad sårbarhetsupptäckt, vilket tänjer på gränserna för mänsklig expertis. Företaget betonar att denna metod inte ersätter traditionella metoder, utan snarare kompletterar dem, vilket möjliggör en mycket bredare källkodstäckning.
Även programmet Vulnerability Rewards Program (VRP) har känt av effekterna. I mars 2026 hade Google redan mottagit fler rapporter än under hela 2025, vilket tvingade dem att ändra programmets villkor för att prioritera resultat som erbjuder något annat än vad automatiserade verktyg redan upptäcker. AI filtrerar skräppost, replikerar koncepttest och tilldelar allvarlighetsgrader , vilket sparar utvecklare hundratals timmars arbete varje månad.
AI-agenten som hittade en 13 år gammal brist
En av de mest slående upptäckterna i det nya systemet var upptäckten av en sandbox-escape som hade varit dold i Chromes kod i över 13 år. Denna brist, katalogiserad som CVE-2026-3545, med ett CVSS-poäng på 9.8 (kritiskt), skulle ha gjort det möjligt för en komprometterad renderer att lura webbläsaren att läsa lokala filer från datorn. Den Gemini-baserade agenten, skapad i början av 2026, var ansvarig för att upptäcka den genom att analysera Chromes fullständiga källkod på en detaljnivå som mänskliga team inte kan underhålla på ett hållbart sätt.
Google förklarar att systemet kombinerar flera specialiserade agenter: vissa skannar kodbasen och letar efter semantiska mönster, andra validerar att sårbarheten är verklig och ytterligare andra genererar potentiella patchar. Mänsklig granskning är fortfarande obligatorisk innan några ändringar tillämpas , men AI accelererar processen avsevärt. Doug Turner, teknikchef på Chrome, uppgav att juridikutbildningar har fundamentalt förändrat ekonomin för cybersäkerhet och omvandlat upptäckten av sårbarheter till en automatiserad operation i industriell skala.
Hur Gemini-agentsystemet fungerar

Googles system är inte en enda modell, utan snarare en orkestrering av agenter som arbetar i en kedja. Detekteringsagenter skannar Chromes kod efter mönster som kan tyda på sårbarheter, med hjälp av semantisk kodförståelse, inte bara textmönster. Valideringsagenter bekräftar sedan om fyndet är verkligt eller falskt positivt. När det har bekräftats genererar korrigeringsagenterna flera potentiella patchar , medan patchutvärderingsagenter jämför dem med Chromium-projektets stilregler och konventioner.
Hela processen körs på kod som lagras på låsta maskiner, utan generell internetåtkomst, för att minska riskerna. Google har också integrerat AI-verktyg i sitt system för kontinuerlig integration (CI), som körs var 24:e timme på alla byggnivåer. Detta möjliggör proaktiv upptäckt av säkerhetsbrister innan de når produktion . Företaget uppger att modellerna redan genererar åtgärdsförslag för de flesta av de bearbetade sårbarheterna, vilket stöds av det faktum att Chrome installerar en 4 GB AI-modell för att optimera lokala uppgifter.
Automatisera patchningsprocessen

AI hittar inte bara sårbarheter, utan deltar också i hela sårbarhetslivscykeln. Från upptäckt till patchgenerering, inklusive rapportklassificering och uppgiftstilldelning, filtrerar systemet skräppost och dubbletter, replikerar koncepttest, tilldelar allvarlighetsgrader och dirigerar varje rapport till det ansvariga teamet . Google uppskattar att denna process sparar sina utvecklare hundratals timmars arbete varje månad.
När en patch är klar integreras den direkt från huvudarkivet till den aktiva stabila grenen av Chrome, som kontinuerligt övervakas för att förhindra nya sårbarheter. Företaget har också börjat automatisera genereringen av versionsinformation och CVE-beskrivningar , vilket eliminerar manuella flaskhalsar. I maj förhindrade detta system att fler än 20 sårbarheter nådde produktion, inklusive en klassificerad som kritisk.
Snabbare uppdateringar och dynamisk patchning

Att hitta och åtgärda en sårbarhet skyddar inte användarna omedelbart. När modifieringen väl visas i öppen källkod kan en angripare studera den innan patchen når alla datorer. För att minska detta exponeringsfönster ändrar Google Chrome sin takt och uppdaterar varannan vecka med veckovisa säkerhetsuppdateringar, och testar redan att släppa två säkerhetsuppdateringar per vecka. Dessutom arbetar de med ett dynamiskt patchsystem som gör det möjligt att tillämpa uppdateringar utan att behöva starta om webbläsaren.
Från och med Chrome 150 kan webbläsaren nu automatiskt starta om i macOS för att installera en väntande uppdatering när den körs i bakgrunden utan öppna fönster. Det långsiktiga målet är att hålla Chrome kontinuerligt uppdaterad, genom att kombinera dynamisk patchning, automatiska omstarter under perioder av inaktivitet och förbättrad sessionsåterställning som förhindrar att öppna flikar förloras. Google övergår också till minnessäkra språk som Rust för att eliminera hela klasser av säkerhetsproblem.
Företaget har bekräftat att Chromes säkerhetsteam började använda LLM 2023, samarbetade med DeepMind och Project Zero kring verktyg som Big Sleep, och i början av 2026 skapade den Gemini-baserade agenten som har revolutionerat sårbarhetsdetektering. Denna trend är inte unik för Google: Microsoft patchade också rekordmånga 570 sårbarheter i juni tack vare AI , medan Apple har liknande siffror som tidigare år, vilket tyder på att integreringen av AI i säkerhet gör en betydande skillnad.
Upptäcktsfrekvensen har varit så hög att teamet har börjat släppa säkerhetsuppdateringar två gånger i veckan, en högre frekvens än vad som är vanligt i branschen. Google uppskattar att den automatiserade klassificeringen sparar hundratals timmars arbete per månad , även om de medger att denna mätning inte är exakt. Företaget betonar att människor fortfarande är involverade: AI-genererade uppdateringar skickas till utvecklare för granskning och slutgiltigt godkännande, och systemet sammanfogar inte automatiskt uppdateringar.
Upptäckten av den 13 år gamla bristen visar AI:s potential att hitta problem som traditionella metoder missar. Google planerar att fortsätta använda AI för att förhindra nya fel genom att identifiera och eliminera dem så nära tidpunkten för kodinlämning som möjligt. Företaget neutraliserar också problem i sårbarhetsträdet som kan påverka kod som anses säker i isolering, en strategi för att förhindra kedjekoppling av sårbarheter.
För användare är den praktiska rekommendationen densamma: Chrome laddar ner sina uppdateringar automatiskt, men behöver fortfarande starta om för att de flesta ska kunna tillämpas. Det är lämpligt att lyssna på uppdateringsmeddelandet och stänga och öppna webbläsaren igen när det är lämpligt. Chromes säkerhet har tagit ett betydande steg framåt tack vare AI , men ständig vaksamhet är fortfarande nödvändig i ett ekosystem där angripare också kan använda samma teknik för att hitta sårbarheter.

