- Chrome heeft in versie 149 en 150 1.072 beveiligingslekken verholpen, meer dan in de 23 voorgaande versies samen.
- Een agent van Gemini ontdekte een 13 jaar oud beveiligingslek waardoor lokale bestanden konden worden uitgelezen.
- Google versnelt de updates met patches die twee keer per week verschijnen en werkt aan dynamische patches zonder dat de computer opnieuw hoeft op te starten.
- AI is geïntegreerd in de gehele cyclus: detectie, classificatie, patchgeneratie en validatie.

De populairste browser ter wereld heeft een aanzienlijke sprong voorwaarts gemaakt op het gebied van beveiliging. Google Chrome heeft in de twee nieuwste versies 1.072 beveiligingslekken gedicht , een aantal dat het totale aantal patches van de afgelopen twee jaar overtreft. Het bedrijf schrijft deze mijlpaal toe aan de grootschalige integratie van kunstmatige intelligentie in de processen voor het opsporen en verhelpen van beveiligingslekken.
Volgens gegevens gepubliceerd door het Chrome-beveiligingsteam bevatten versie 149 en 150, uitgebracht in juni 2026, meer bugfixes dan de 23 voorgaande grote versies samen. Het gebruik van grootschalige taalmodellen (LLM) heeft de automatisering mogelijk gemaakt van taken die voorheen weken handmatig werk vergden , van het identificeren van bugs tot het genereren van patchkandidaten.
Een AI-agent ontdekt een fout die al 13 jaar verborgen was.
Een van de meest opvallende bevindingen van deze nieuwe aanpak is de ontdekking van een kritieke kwetsbaarheid die meer dan tien jaar onopgemerkt was gebleven. De op Gemini gebaseerde agent, ontwikkeld begin 2026, vond een sandbox-ontsnapping met een CVSS-score van 9,8 . Deze kwetsbaarheid, geregistreerd als CVE-2026-3545, stelde een gecompromitteerd renderingproces in staat de browser te misleiden om lokale bestanden op de machine te lezen.
Google legt uit dat het systeem is getraind met behulp van de volledige geschiedenis van bekende kwetsbaarheden en de complete Chromium-broncode. De agent analyseert de code op geïsoleerde machines zonder internettoegang , waardoor het risico dat de AI zelf misbruikt wordt, wordt verkleind. Daarnaast kunnen ontwikkelaars SECURITY.md-bestanden toevoegen om het model te helpen de vertrouwensgrenzen voor elk onderdeel te bepalen.

End-to-end automatisering
Kunstmatige intelligentie vindt niet alleen fouten, maar neemt ook deel aan de volledige levenscyclus van kwetsbaarheden. Het systeem filtert dubbele meldingen, reproduceert de bug, bepaalt de ernst ervan en wijst de taak toe aan de juiste ontwikkelaar . Google schat dat dit proces honderden werkuren per maand bespaart.
Tijdens de herstelfase genereert één agent verschillende patchvoorstellen, terwijl een andere agent als beoordelaar fungeert en de oplossingen vergelijkt met de stijlrichtlijnen van het Chromium-project. De modellen genereren al kandidaat-oplossingen voor de meeste kwetsbaarheden en hebben alleen al in mei meer dan 20 kwetsbaarheden, waaronder een kritieke, ervan weerhouden om in productie te gaan.
Het bedrijf heeft deze tools ook geïntegreerd in zijn continue integratiesysteem, dat elke 24 uur beveiligingsscans uitvoert op alle buildniveaus. Dit maakt het mogelijk om kwetsbaarheden proactief te detecteren voordat de code de gebruikers bereikt – een radicale verandering ten opzichte van het traditionele model waarbij gewacht werd tot een externe onderzoeker het probleem meldde.
Snellere updates en dynamische patches
De stortvloed aan ontdekte beveiligingslekken heeft Google gedwongen zijn releasecyclus te herzien. Chrome werkt al met een cyclus van twee weken voor grote releases en wekelijkse beveiligingsupdates , en test momenteel patches twee keer per week. Doug Turner, directeur engineering bij Chrome, legde uit dat de beslissing te wijten is aan het grote aantal beschikbare oplossingen.
Om de periode tussen het uitbrengen en installeren van een patch te verkorten, werkt Google aan dynamische patching. Deze technologie zou het mogelijk maken om updates toe te passen zonder de browser opnieuw op te starten . Dit wordt al getest op macOS, waar de browser automatisch opnieuw opstart wanneer deze op de achtergrond draait zonder geopende vensters.

De toekomst: minder structurele fouten met Rust.
Naast het één voor één oplossen van bugs, streeft Google ernaar om complete categorieën kwetsbaarheden te elimineren. Het bedrijf herschrijft delen van de Chrome-code in Rust, een programmeertaal die veiliger is dan C++ als het gaat om geheugenbeheer. Beveiligingsmechanismen zoals MiraclePtr en MiracleObject worden ook ingezet om bugs die na de release zijn ontstaan, te neutraliseren.
Parisa Tabriz, vicepresident van Chrome, merkte op dat AI een gamechanger is geweest voor zowel verdediging als aanval. "Mijn grootste hoop is dat alles veiliger zal worden, maar ik ga er niet van uit dat het automatisch beter zal worden ", vertelde ze aan WIRED. De topvrouw benadrukte het belang dat de hele sector deze tools omarmt om te voorkomen dat ze achterop raakt.
Het beveiligingsteam is van mening dat de huidige golf van ontdekkingen zal afnemen zodra AI de meest voor de hand liggende kwetsbaarheden heeft geïdentificeerd. Tot die tijd vereist het ongekende tempo waarin patches worden uitgebracht echter dat gebruikers hun browsers constant bijwerken om beschermd te blijven.

De combinatie van kunstmatige intelligentie, automatisering en structurele veranderingen herdefinieert de beveiliging van Chrome. Met meer dan 1.800 patches dit jaar wordt de browser steeds beter bestand tegen aanvallen , hoewel de strijd om de voorsprong te behouden nooit stopt. Google zet in op een model waarin AI niet alleen kwetsbaarheden opspoort, maar ook helpt deze te voorkomen vanaf de ontwerpfase van de software.
