Google ei käytä tekoälyä vain aukkojen etsimiseen. Gemini-pohjaiset työkalut osallistuvat yhtiön mukaan lähes koko haavoittuvuuksien käsittelyyn . Ne voivat:
Alkuvuodesta 2026 Google rakensi Geminin ympärille agenttikehyksen, jonka se kertoo löytäneen haavoittuvuuksia aiempia menetelmiä tehokkaammin ja pienemmällä väärien hälytysten määrällä . Google on lisäksi käyttänyt monen agentin työnkulkuja, joissa eri tekoälyagentit esimerkiksi luokittelevat ongelmia, laativat korjausehdotuksia, toimivat kriitikkoina ja kirjoittavat eri alustoilla ajettavia testejä .
Kehitys liittyy laajempaan Googlen tietoturvatyöhön. DeepMind julkisti 21. heinäkuuta 2026 Gemini 3.5 Flash Cyber -mallin, joka on suunniteltu haavoittuvuuksien löytämiseen, varmistamiseen ja korjaamiseen . Google esitteli CodeMender-agentin jo lokakuussa 2025. Sen tarkoitus on havaita haavoittuvuuksia, korjata niitä ja muokata koodia niin, että kokonaisia haavoittuvuusluokkia voitaisiin ehkäistä .
Huomiota herättävin löytö oli CVE-2026-15119, selaimen hiekkalaatikon ohituksen mahdollistava haavoittuvuus. Se oli ollut Chromen koodissa piilossa yli 13 vuoden ajan .
Haavoittuvuus liittyi GetUserMedia-toteutuksen kilpailutilanteeseen. Jos hyökkääjä olisi ensin saanut selainprosessin renderöijän hallintaansa, vika olisi voinut auttaa tätä poistumaan Chromen rajoitetusta hiekkalaatikosta ja huijaamaan selainta lukemaan paikallisia tiedostoja .
Selainhiekkalaatikko on suojauskerros, jonka tarkoitus on rajata verkkosivun tai muun epäluotettavan sisällön oikeuksia. Sen ohittaminen on erityisen vakava tilanne: hyökkääjä voi yrittää siirtyä selaimen rajatusta ympäristöstä käyttäjän laitteen puolelle. Google kertoo, että Gemini-agentti löysi tämän virheen, vaikka aiemmat ihmisten tekemät koodikatselmoinnit eivät olleet paljastaneet sitä .
Google aikoo nopeuttaa päivityksiä, jotta löydettyjen aukkojen ja käyttäjille toimitettavien korjausten väli jäisi lyhyemmäksi:
Google on julkaissut Chromelle viikoittaisia tietoturvapäivityksiä vuodesta 2023 lähtien. Uusi malli lisää painetta myös selainylläpitäjille ja organisaatioiden IT-ylläpidolle, mutta samalla haavoittuvuuksien korjaaminen voi nopeutua huomattavasti .
Tiheämpi päivitystahti voi olla käyttäjälle hankala, jos selain keskeyttää työn ja pyytää uudelleenkäynnistystä. Siksi Google kehittää niin kutsuttua dynaamista paikkausta – lähteissä myös nimellä ”dynamic matching” kuvattua tekniikkaa .
Ideana on korvata Chromen taustalla toimivia aliprosesseja, kuten renderöijää ja grafiikkasuoritinta käyttävää GPU-prosessia, päivitetyillä ohjelmatiedostoilla lennossa. Tällöin koko selainta ei useimmissa tapauksissa tarvitsisi käynnistää uudelleen .
Kyse on vielä Googlen kehityskohteesta, ei kaikille käyttäjille valmiiksi toimitetusta ominaisuudesta. Chrome 150:n macOS-versiossa selain voi kuitenkin jo käynnistyä automaattisesti uudelleen asentaakseen odottavan päivityksen, jos se on taustalla eikä avoimia ikkunoita ole .
Google julkaisi Chrome 151 Stable -version 29. heinäkuuta 2026. Päivitys korjasi yhteensä 370 tietoturvahaavoittuvuutta . Korjausten vakavuusjakauma oli seuraava:
| Vakavuus | Määrä |
|---|---|
| Critical – kriittinen | 7 |
| High – korkea | 71 |
| Medium – keskitasoinen | 170 |
| Low – matala | 122 |
Seitsemän kriittisen haavoittuvuuden joukossa olivat muun muassa seuraavat:
Chrome 151:n toinen merkittävä muutos koskee XML-jäsennintä. Google siirtyi yleisissä tapauksissa, joissa XSLT:tä ei tarvita, muistiturvalliseen Rust-toteutukseen. Yhtiön mukaan muutos poistaa mahdollisia muistinkorruptio-ongelmia ja säilyttää samalla yhteensopivuuden verkkostandardien kanssa .
Useimmille käyttäjille muutos näkyy ennen kaikkea päivitysilmoituksina ja mahdollisesti aiempaa tiheämpänä version vaihtumisena. Chrome päivittää itsensä yleensä taustalla, joten erillisiä toimia ei tavallisesti tarvita.
Chrome 153:n myötä vakaat pääversiot julkaistaan 8. syyskuuta 2026 alkaen kahden viikon välein . Dynaamisen paikkauksen tavoitteena on vähentää uudelleenkäynnistyksiä, vaikka tietoturvakorjauksia toimitetaan useammin.
Googlen luvut kertovat samalla muutoksesta tietoturvatyön mittakaavassa. Tekoäly ei korvaa ihmisten tekemää arviointia, mutta se voi käydä läpi suuria koodimääriä ja käsitellä korjausehdotuksia nopeudella, johon perinteinen manuaalinen työ ei yksin yllä. Chrome-tiimin johtaja Doug Turner kuvasi TechCrunchille, että suuret kielimallit ovat muuttaneet tietoturvan taloudellista toimintalogiikkaa perusteellisesti .