Kunstmatige intelligentie is niet langer slechts een belofte, maar is uitgegroeid tot de drijvende kracht achter de beveiliging van 's werelds populairste browser. Google maakte bekend dat Chrome in de maand juni 1.072 beveiligingslekken in versie 149 en 150 heeft gedicht , een aantal dat het totale aantal patches in de voorgaande 23 versies samen overtreft. Deze mijlpaal is geen toeval: het bedrijf schrijft de sprong toe aan een AI-agentsysteem gebaseerd op Gemini, dat de manier waarop kwetsbaarheden worden gevonden, geclassificeerd en verholpen, heeft getransformeerd.
Het beveiligingsteam van Chrome gebruikt al jaren machine learning, maar de komst van grootschalige taalmodellen (LLM) heeft hen in staat gesteld processen te automatiseren die voorheen honderden uren handmatig werk vergden . Volgens eigen gegevens van Google hebben ze alleen al in mei meer dan 20 kwetsbaarheden voorkomen die anders in productie zouden zijn gegaan, waaronder een kritieke kwetsbaarheid die al werd misbruikt . Dit nieuws is door verschillende media gemeld, die het erover eens zijn dat AI de cybersecurity op industriële schaal aan het herdefiniëren is.
Een ongeëvenaard record in de gevangeniswereld.

De cijfers spreken voor zich. Chrome-versies 149 en 150, uitgebracht in juni, bevatten 1.072 beveiligingspatches, terwijl de 23 voorgaande versies samen 1.036 patches telden. Dit betekent dat er in één maand meer kwetsbaarheden zijn verholpen dan in de twee voorgaande jaren . Het technische rapport van Google beschrijft dat Large-Scale Vulnerability Managers (LLM's) ongekende mogelijkheden bieden voor geautomatiseerde kwetsbaarheidsdetectie, waardoor de grenzen van menselijke expertise worden verlegd. Het bedrijf benadrukt dat deze aanpak traditionele methoden niet vervangt, maar juist aanvult, waardoor een veel bredere dekking van de broncode mogelijk wordt.
Ook het Vulnerability Rewards Program (VRP) heeft de impact ondervonden. In maart 2026 had Google al meer meldingen ontvangen dan in heel 2025, waardoor ze de voorwaarden van het programma moesten aanpassen om prioriteit te geven aan bevindingen die iets anders bieden dan wat geautomatiseerde tools al detecteren. AI filtert spam, reproduceert proof-of-concepts en kent ernstniveaus toe , waardoor ontwikkelaars elke maand honderden uren werk besparen.
De AI-agent die een 13 jaar oude fout ontdekte
Een van de meest opvallende bevindingen van het nieuwe systeem was de ontdekking van een sandbox-escape die al meer dan 13 jaar verborgen zat in de code van Chrome. Deze kwetsbaarheid, gecatalogiseerd als CVE-2026-3545 met een CVSS-score van 9.8 (kritiek), zou een gecompromitteerde renderer in staat hebben gesteld de browser te misleiden om lokale bestanden van de computer te lezen. De op Gemini gebaseerde agent, die begin 2026 werd ontwikkeld, was verantwoordelijk voor de detectie ervan door de volledige broncode van Chrome te analyseren op een detailniveau dat menselijke teams niet duurzaam kunnen handhaven.
Google legt uit dat het systeem meerdere gespecialiseerde agenten combineert: sommige scannen de codebase op zoek naar semantische patronen, andere valideren of de kwetsbaarheid daadwerkelijk bestaat, en weer andere genereren mogelijke patches. Menselijke controle blijft verplicht voordat er wijzigingen worden doorgevoerd , maar AI versnelt het proces aanzienlijk. Doug Turner, directeur engineering bij Chrome, stelde dat LLM's de economie van cybersecurity fundamenteel hebben veranderd en de ontdekking van kwetsbaarheden hebben getransformeerd tot een geautomatiseerde operatie op industriële schaal.
Hoe het Gemini-agentsysteem werkt

Het systeem van Google is geen op zichzelf staand model, maar eerder een orkestratie van agenten die in een keten samenwerken. Detectieagenten scannen de code van Chrome op patronen die mogelijk kwetsbaarheden aangeven, met behulp van semantisch codebegrip, niet alleen tekstpatronen. Validatieagenten bevestigen vervolgens of de bevinding echt is of een vals positief. Zodra dit is bevestigd, genereren reparatieagenten meerdere potentiële patches , terwijl patchevaluatieagenten deze vergelijken met de stijlregels en conventies van het Chromium-project.
Dit hele proces draait op code die is opgeslagen op beveiligde machines, zonder algemene internettoegang, om risico's te beperken. Google heeft ook AI-tools geïntegreerd in zijn continue integratiesysteem (CI), dat elke 24 uur op alle buildniveaus draait. Dit maakt het mogelijk om proactief beveiligingslekken te detecteren voordat ze in productie komen . Het bedrijf stelt dat de modellen al herstelvoorstellen genereren voor de meeste verwerkte kwetsbaarheden, wat wordt ondersteund door het feit dat Chrome een AI-model van 4 GB installeert om lokale taken te optimaliseren.
Het patchproces automatiseren

AI spoort niet alleen kwetsbaarheden op, maar speelt ook een rol in de volledige levenscyclus van kwetsbaarheden. Van detectie tot het genereren van patches, inclusief rapportclassificatie en taaktoewijzing, filtert het systeem spam en duplicaten, voert het proof-of-concept-tests uit, kent het ernstniveaus toe en stuurt het elk rapport door naar het verantwoordelijke team . Google schat dat dit proces hun ontwikkelaars honderden uren werk per maand bespaart.
Zodra een patch gereed is, wordt deze rechtstreeks vanuit de hoofdrepository geïntegreerd in de actieve stabiele versie van Chrome. Deze versie wordt continu gemonitord om nieuwe kwetsbaarheden te voorkomen. Het bedrijf is ook begonnen met het automatiseren van het genereren van release notes en CVE-beschrijvingen , waardoor handmatige knelpunten worden weggenomen. In mei heeft dit systeem meer dan 20 kwetsbaarheden, waaronder één die als kritiek werd geclassificeerd, ervan weerhouden de productieomgeving te bereiken.
Snellere updates en dynamische patches

Het vinden en verhelpen van een beveiligingslek biedt gebruikers niet direct bescherming. Zodra de wijziging in de open source-code verschijnt, kan een aanvaller deze bestuderen voordat de patch alle computers bereikt. Om deze periode van kwetsbaarheid te verkorten, verandert Google Chrome zijn tempo en brengt het elke twee weken wekelijkse beveiligingsupdates uit. Er wordt momenteel zelfs getest of er twee beveiligingsupdates per week beschikbaar komen. Bovendien werkt Google aan een dynamisch patchsysteem waarmee updates kunnen worden toegepast zonder de browser opnieuw te hoeven opstarten.
Vanaf Chrome versie 150 kan de browser op macOS automatisch opnieuw opstarten om een openstaande update te installeren wanneer deze op de achtergrond draait zonder geopende vensters. Het doel op lange termijn is om Chrome continu up-to-date te houden door middel van dynamische patches, automatisch opnieuw opstarten tijdens perioden van inactiviteit en verbeterd sessieherstel dat voorkomt dat geopende tabbladen verloren gaan. Google stapt ook over op geheugenveilige programmeertalen zoals Rust om hele categorieën beveiligingslekken te elimineren.
Het bedrijf heeft bevestigd dat het Chrome-beveiligingsteam in 2023 is begonnen met het gebruik van LLM, heeft samengewerkt met DeepMind en Project Zero aan tools zoals Big Sleep, en begin 2026 de op Gemini gebaseerde agent heeft ontwikkeld die een revolutie teweeg heeft gebracht in de detectie van kwetsbaarheden. Deze trend is niet uniek voor Google: Microsoft heeft in juni ook een recordaantal van 570 kwetsbaarheden verholpen dankzij AI , terwijl Apple vergelijkbare cijfers laat zien als in voorgaande jaren. Dit suggereert dat de integratie van AI in beveiliging een significant verschil maakt.
Het tempo waarin kwetsbaarheden worden ontdekt is zo hoog dat het team is begonnen met het twee keer per week uitbrengen van beveiligingspatches, een hogere frequentie dan gebruikelijk in de branche. Google schat dat de geautomatiseerde classificatie honderden uren werk per maand bespaart , hoewel het bedrijf erkent dat deze meting niet nauwkeurig is. Het bedrijf benadrukt dat er nog steeds menselijke tussenkomst is: door AI gegenereerde patches worden ter beoordeling en definitieve goedkeuring aan ontwikkelaars voorgelegd en het systeem voegt patches niet automatisch samen.
De ontdekking van het 13 jaar oude beveiligingslek toont aan dat AI in staat is problemen te vinden die met traditionele methoden over het hoofd worden gezien. Google is van plan AI te blijven gebruiken om nieuwe fouten te voorkomen door ze zo snel mogelijk na de indiening van de code te identificeren en te verhelpen. Het bedrijf neutraliseert ook problemen in de kwetsbaarheidsboom die van invloed kunnen zijn op code die op zichzelf als veilig wordt beschouwd, een strategie om het door elkaar halen van kwetsbaarheden te voorkomen.
Voor gebruikers blijft het praktische advies hetzelfde: Chrome downloadt zijn updates automatisch, maar een herstart is nog steeds nodig om de meeste updates te installeren. Het is raadzaam om de update-melding in de gaten te houden en de browser te sluiten en opnieuw te openen wanneer dat nodig is. De beveiliging van Chrome heeft dankzij AI een aanzienlijke sprong voorwaarts gemaakt , maar constante alertheid blijft noodzakelijk in een ecosysteem waar aanvallers dezelfde technologie kunnen gebruiken om kwetsbaarheden te vinden.

