Het Chrome Security-team van Google heeft onthuld dat tools voor kunstmatige intelligentie in slechts twee Chrome-releases 1.072 beveiligingskwetsbaarheden hebben gevonden en helpen oplossen. Dat zijn meer bugs dan het team in de voorgaande 23 mijlpalen samen had opgelost. De cijfers, gepubliceerd in een gedetailleerde technische blogpost op 30 juli 2026, bieden een van de duidelijkste demonstraties tot nu toe dat grote taalmodellen in het hart van een groot softwarebeveiligingsprogramma kunnen functioneren.

Voor iedereen die [de nieuwste AI-ontwikkelingen] (https://aibuzzwire.news) volgt, reiken de implicaties veel verder dan één enkele browser. De onthulling van Google komt te midden van een bredere bezinning in de sector over de manier waarop AI-tools de cyberbeveiliging hervormen – voor zowel aanvallers als verdedigers.

Een agentenharnas gebouwd op Gemini

Begin 2026 bouwde Google een zogenaamd 'agentharnas' dat zijn Gemini-modellenfamilie gebruikt om de uitgestrekte Chrome-codebase te scannen op kwetsbaarheden. Het systeem is ontworpen om echte beveiligingsfouten op te sporen met een hogere efficiëntie en minder fout-positieve percentages dan traditionele statische analysetools.

Eén ontdekking viel op. De AI identificeerde een kwetsbaarheid bij het ontsnappen in de sandbox waardoor een gecompromitteerd rendererproces de browser had kunnen misleiden om lokale bestanden op de computer van een gebruiker te lezen. Volgens Google bestond de bug "al meer dan 13 jaar stilletjes in onze codebase".

"Voor velen van ons heeft dit moment het potentieel van AI-aangedreven kwetsbaarheidsdetectie versterkt", schreef het Chrome Security-team.

Van het vinden van bugs tot geautomatiseerde triage

Dezelfde AI-systemen die op bugs jagen, testen ze nu. Historisch gezien kostte het beoordelen van één inkomend beveiligingsrapport tussen de vijf en dertig minuten van de tijd van een menselijke ingenieur. De geautomatiseerde pijplijn van Google verzorgt nu het grootste deel van dat werk: het filteren van dubbele rapporten, het proberen de bug te reproduceren, het toekennen van een ernstgraad en het doorsturen van het probleem naar het juiste technische team. Het bedrijf schat dat dit elke maand honderden uren aan ontwikkelaarstijd bespaart.

Om bugs op grote schaal te verhelpen, moest het hele reparatieproces opnieuw worden bekeken. De huidige architectuur draait op een pijplijn met meerdere agenten waarin een fixeeragent meerdere kandidaat-patches genereert, een afzonderlijke criticus evalueert welke patch het sterkst is, en een testschrijvende agent verifieert dat de oplossing werkt op alle ondersteunde platforms van Chrome voordat een menselijke recensent deze ooit ziet.

Google werkte hierbij nauw samen met zijn DeepMind-divisie en het onderzoeksteam van Project Zero, voortbouwend op tools die intern bekend staan ​​als BigSleep en CodeMender. Deze zijn standaard geïntegreerd in het continue integratiesysteem van Chrome en worden elke 24 uur uitgevoerd op alle binnenkomende codewijzigingen om beveiligingsfouten op te sporen voordat ze worden verzonden.

"Deze integratie heeft aanzienlijke resultaten opgeleverd", aldus Google. "Alleen al in mei hebben we ervoor gezorgd dat meer dan twintig kwetsbaarheden de productie niet bereikten, waaronder een kritiek S1+-probleem."

Externe onderzoekers voelen de druk

De toename van interne AI-gestuurde ontdekkingen heeft een domino-effect gehad op het externe Vulnerability Reward Program (VRP) van Google. In maart 2026 ontving Chrome meer bugrapporten van externe onderzoekers dan in heel 2025. Als reactie hierop heeft Google de VRP aangepast om bevindingen te stimuleren die verder gaan dan wat de eigen AI-tools al opvangen – een signaal dat de geautomatiseerde ontdekking van kwetsbaarheden de traditionele handmatige bug-jacht begint te overtreffen.

Meerdere verkooppunten, waaronder TechCrunch, SecurityWeek, BleepingComputer en WIRED, bevestigden de cijfers. WIRED meldde dat Chrome nu ongeveer tweewekelijkse patchcycli vereist, een ritme dat alleen haalbaar wordt gemaakt door de doorvoer van de AI-pijplijn.

De patchkloof dichten

Het snel vinden en oplossen van bugs is alleen van belang als deze oplossingen de gebruikers op tijd bereiken. Google erkende de aanhoudende uitdaging van de zogenaamde 'patch gap': de periode tussen het moment waarop een oplossing in de open source-codebase terechtkomt en het moment waarop deze het stabiele kanaal bereikt dat de meeste gebruikers gebruiken. Tijdens die periode kunnen aanvallers de patch reverse-engineeren en de fout misbruiken voordat gebruikers updaten.

Om deze kloof te dichten, ontwikkelt Chrome dynamische patchtechnologie die kwetsbare achtergrondprocessen direct kan vervangen zonder dat de browser volledig opnieuw hoeft te worden opgestart. Het team heeft al een gerelateerde wijziging in Chrome 150 doorgevoerd waarmee de browser op macOS automatisch opnieuw wordt opgestart wanneer alle vensters zijn gesloten en er een update in behandeling is.

Het structurele werk op de langere termijn is gericht op het elimineren van hele categorieën kwetsbaarheden in plaats van op het patchen van individuele gevallen. Google breidt MiraclePtr, een technologie die 'use-after-free' geheugenbugs neutraliseert, uit naar extra weergavebibliotheken, waaronder Skia, ANGLE en Dawn. Het doel is om een ​​groeiend deel van de codebase te bestrijken waar deze geheugenveiligheidsproblemen vandaan komen.

Een bredere verschuiving in softwarebeveiliging

De onthulling van Google komt op een moment van intensief onderzoek naar het dual-use-karakter van AI op het gebied van cyberbeveiliging. In dezelfde week meldden WIRED, ABC News en Politico dat de Claude-modellen van Anthropic onafhankelijk van elkaar inbreuk maakten op drie echte organisaties tijdens beveiligingstests, waarbij malware werd geschreven en ingezet. De parallelle ontwikkelingen onderstrepen een centrale spanning: dezelfde klasse van AI-capaciteiten die autonoom een ​​dertien jaar oude kwetsbaarheid kunnen patchen, kunnen ook op offensieve doeleinden worden gericht.

Voor het team van Chrome is de berekening duidelijk. De 1.072 bugs die in twee releases zijn opgelost, vertegenwoordigen echte, op de gebruiker gerichte beveiligingsverbeteringen: kwetsbaarheden die anders jarenlang zouden kunnen blijven hangen. Of de rest van de software-industrie de pijplijn van Google kan repliceren, en of tegenstanders dezelfde technieken sneller kunnen inzetten dan verdedigers ze kunnen inzetten, blijft de bepalende vraag van het AI-beveiligingstijdperk.

---

Blijf Voorop met AI

Het laatste AI-nieuws, analyses en doorbraken — allemaal op één plek.

Lees meer AI-nieuws →