Tekoäly on muuttunut lupauksesta maailman suosituimman selaimen turvallisuuden liikkeellepanevaksi voimaksi. Google ilmoitti, että Chrome korjasi kesäkuun aikana 1 072 tietoturvahaavoittuvuutta versioissa 149 ja 150. Tämä luku ylittää edellisten 23 version yhteenlaskettujen korjausten määrän. Tämä virstanpylväs ei ole sattumaa: yritys pitää harppausta Gemini-pohjaisen tekoälyagenttijärjestelmän ansiona, joka on mullistanut haavoittuvuuksien löytämisen, luokittelun ja korjaamisen.
Chromen tietoturvatiimi on käyttänyt koneoppimista jo vuosia, mutta laaja-alaisten kielimallien (LLM) tulo on mahdollistanut prosessien automatisoinnin, jotka aiemmin vaativat satoja tunteja manuaalista työtä . Googlen omien tietojen mukaan pelkästään toukokuussa he estivät yli 20 haavoittuvuuden pääsyn tuotantoon, mukaan lukien kriittisen puutteen, jota jo hyödynnettiin . Useat mediat ovat uutisoineet tästä uutisesta, ja ne ovat yhtä mieltä siitä, että tekoäly määrittelee kyberturvallisuuden uudelleen teollisessa mittakaavassa.
Ennennäkemätön ennätys korjauksissa

Luvut puhuvat puolestaan. Kesäkuussa julkaistut Chromen versiot 149 ja 150 sisältävät 1 072 tietoturvakorjausta, kun taas aiemmat 23 versiota olivat yhteensä 1 036. Tämä tarkoittaa, että yhden kuukauden aikana on korjattu enemmän haavoittuvuuksia kuin kahden edellisen vuoden aikana . Googlen julkaisemassa teknisessä raportissa todetaan, että laajamittaiset haavoittuvuuksien hallintaohjelmat (LLM) avaavat ennennäkemättömiä ominaisuuksia automatisoituun haavoittuvuuksien havaitsemiseen ja rikkovat inhimillisen asiantuntemuksen rajoja. Yritys korostaa, että tämä lähestymistapa ei korvaa perinteisiä menetelmiä, vaan täydentää niitä mahdollistaen paljon laajemman lähdekoodin kattavuuden.
Myös haavoittuvuuspalkinto-ohjelma (VRP) on tuntenut vaikutukset. Maaliskuuhun 2026 mennessä Google oli jo vastaanottanut enemmän raportteja kuin koko vuonna 2025, mikä pakotti heidät muuttamaan ohjelman ehtoja priorisoidakseen löydöksiä, jotka tarjoavat jotain erilaista kuin mitä automatisoidut työkalut jo havaitsevat. Tekoäly suodattaa roskapostia, kopioi konseptiselosteita ja määrittää vakavuusasteet , mikä säästää kehittäjiltä satoja työtunteja kuukaudessa.
Tekoälyagentti, joka löysi 13 vuotta vanhan vian
Yksi uuden järjestelmän silmiinpistävimmistä löydöksistä oli hiekkalaatikkohyökkäyksen löytäminen, joka oli ollut piilossa Chromen koodissa yli 13 vuotta. CVE-2026-3545-luetteloidulla ja CVSS-pistemäärällä 9.8 (kriittinen) varmistettu haavoittuvuus olisi mahdollistanut vaarantuneen renderöijän huijata selainta lukemaan paikallisia tiedostoja tietokoneelta. Gemini-pohjainen agentti, joka luotiin vuoden 2026 alussa, vastasi havainnosta analysoimalla Chromen koko lähdekoodin yksityiskohtaisuustasolla, jota ihmistiimit eivät pysty ylläpitämään kestävästi.
Google selittää, että järjestelmä yhdistää useita erikoistuneita agentteja: jotkut skannaavat koodikantaa etsien semanttisia kaavoja, toiset vahvistavat haavoittuvuuden todellisuuden ja vielä toiset luovat ehdokaskorjauksia. Ihmisen tekemä tarkistus on edelleen pakollista ennen muutosten tekemistä , mutta tekoäly nopeuttaa prosessia huomattavasti. Chromen suunnittelujohtaja Doug Turner totesi, että oikeustieteen maisterit ovat muuttaneet perusteellisesti kyberturvallisuuden taloudellisuutta ja tehneet haavoittuvuuksien löytämisestä automatisoidun, teollisen mittakaavan operaation.
Gemini-agenttijärjestelmän toimintaperiaate

Googlen järjestelmä ei ole yksittäinen malli, vaan pikemminkin ketjussa toimivien agenttien orkestrointi. Tunnistusagentit skannaavat Chromen koodia haavoittuvuuksiin viittaavien kuvioiden varalta käyttäen semanttista koodin ymmärrystä, ei pelkästään tekstikuvioita. Vahvistusagentit vahvistavat sitten, onko löydös aito vai väärä positiivinen. Vahvistuksen jälkeen korjausagentit luovat useita mahdollisia korjauksia , kun taas korjausten arviointiagentit vertaavat niitä Chromium-projektin tyylisääntöihin ja -käytäntöihin.
Koko tämä prosessi suoritetaan lukituille koneille tallennetulla koodilla, jossa ei ole yleistä internetyhteyttä riskien lieventämiseksi. Google on myös integroinut tekoälytyökaluja jatkuvan integraation (CI) järjestelmäänsä, joka toimii 24 tunnin välein kaikilla koontitasoilla. Tämä mahdollistaa tietoturva-aukkojen ennakoivan havaitsemisen ennen kuin ne pääsevät tuotantoon . Yritys toteaa, että mallit luovat jo korjausehdotuksia useimmille käsitellyille haavoittuvuuksille, mitä tukee se, että Chrome asentaa 4 Gt:n tekoälymallin paikallisten tehtävien optimoimiseksi.
Korjausprosessin automatisointi

Tekoäly ei ainoastaan löydä haavoittuvuuksia, vaan se osallistuu myös koko haavoittuvuuden elinkaareen. Havaitsemisesta korjauspäivitysten luomiseen, mukaan lukien raporttien luokittelu ja tehtävien määrittäminen, järjestelmä suodattaa roskapostin ja kaksoiskappaleet, replikoi konseptitodistustestejä, määrittää vakavuustasot ja reitittää jokaisen raportin vastuulliselle tiimille . Google arvioi, että tämä prosessi säästää kehittäjiltään satoja työtunteja kuukaudessa.
Kun korjaustiedosto on valmis, se integroidaan suoraan pääarkistosta Chromen aktiiviseen vakaaseen haaraan, jota seurataan jatkuvasti uusien haavoittuvuuksien estämiseksi. Yritys on myös alkanut automatisoida julkaisutietojen ja CVE-kuvausten luomista , mikä poistaa manuaaliset pullonkaulat. Toukokuussa tämä järjestelmä esti yli 20 haavoittuvuuden pääsyn tuotantoon, mukaan lukien yhden kriittiseksi luokitellun.
Nopeammat päivitykset ja dynaaminen korjaus

Haavoittuvuuden löytäminen ja korjaaminen ei suojaa käyttäjiä välittömästi. Kun muutos ilmestyy avoimen lähdekoodin koodiin, hyökkääjä voi tutkia sitä ennen kuin korjaustiedosto saavuttaa kaikki tietokoneet. Tämän altistumisikkunan lyhentämiseksi Google Chrome muuttaa tahtiaan ja päivittyy kahden viikon välein viikoittaisilla tietoturvapäivityksillä. Se testaa jo kahden tietoturvapäivityksen julkaisemista viikossa. Lisäksi se työskentelee dynaamisen korjausjärjestelmän parissa, jonka avulla päivitykset voidaan asentaa ilman selaimen uudelleenkäynnistystä.
Chrome 150:stä alkaen selain voi nyt käynnistyä automaattisesti uudelleen macOS:ssä asentaakseen odottavan päivityksen, kun se toimii taustalla ilman auki olevia ikkunoita. Pitkän aikavälin tavoitteena on pitää Chrome jatkuvasti ajan tasalla yhdistämällä dynaamiset korjaukset, automaattiset uudelleenkäynnistykset käyttämättömyysjaksojen aikana ja parannetun istunnon palauttamisen, joka estää avoinna olevien välilehtien menettämisen. Google siirtyy myös muistiturvallisiin kieliin, kuten Rustiin, poistaakseen kokonaisia tietoturvahaavoittuvuuksia.
Yritys on vahvistanut, että Chromen tietoturvatiimi alkoi käyttää LLM:ää vuonna 2023, teki yhteistyötä DeepMindin ja Project Zeron kanssa työkalujen, kuten Big Sleepin, parissa ja loi vuoden 2026 alussa Gemini-pohjaisen agentin, joka on mullistanut haavoittuvuuksien havaitsemisen. Tämä trendi ei ole ainutlaatuinen Googlelle: myös Microsoft korjasi kesäkuussa ennätykselliset 570 haavoittuvuutta tekoälyn ansiosta , kun taas Apple ylläpitää samoja lukuja kuin aiempina vuosina, mikä viittaa siihen, että tekoälyn integroinnilla tietoturvaan on merkittävä vaikutus.
Löytöprosentti on ollut niin korkea, että tiimi on alkanut julkaista tietoturvakorjauksia kahdesti viikossa, mikä on useammin kuin alalla on tyypillistä. Google arvioi, että automaattinen luokittelu säästää satoja työtunteja kuukaudessa , vaikka se myöntääkin, että tämä mittaus ei ole tarkka. Yritys korostaa, että ihmiset ovat edelleen mukana: tekoälyn luomat korjaukset lähetetään kehittäjille tarkastettavaksi ja lopullista hyväksyntää varten, eikä järjestelmä yhdistä korjauksia automaattisesti.
13 vuotta vanhan haavoittuvuuden löytyminen osoittaa tekoälyn potentiaalin löytää ongelmia, joita perinteiset menetelmät eivät huomaa. Google aikoo jatkaa tekoälyn käyttöä uusien virheiden estämiseksi tunnistamalla ja poistamalla ne mahdollisimman lähellä koodin lähetysajankohtaa. Yritys neutraloi myös haavoittuvuuspuussa olevia ongelmia, jotka voisivat vaikuttaa erillisenä turvallisena pidettyyn koodiin. Tämä strategia estää haavoittuvuuksien ketjuttamisen.
Käyttäjille käytännön suositus pysyy samana: Chrome lataa päivityksensä automaattisesti, mutta sen on silti käynnistettävä uudelleen useimpien päivitysten asentamiseksi. On suositeltavaa noudattaa päivitysilmoitusta ja sulkea ja avata selain uudelleen tarvittaessa. Chromen tietoturva on ottanut merkittävän harppauksen eteenpäin tekoälyn ansiosta , mutta jatkuva valppaus on edelleen välttämätöntä ekosysteemissä, jossa hyökkääjät voivat myös käyttää samaa teknologiaa haavoittuvuuksien löytämiseen.

