Home   2026-08-03 17:31:33

Google fikste in twee Chrome-versies meer bugs dan in 23 eerdere versies samen

Original article

De opkomst van llm's leidt ook bij Google tot een gigantische stijging in het aantal bugrapportages. Google repareert volgens eigen zeggen ook meer bugs dan ooit tevoren. In de recentste twee Chrome-updates verhielp Google meer bugs dan in 23 eerdere Chrome-versies.

Google schrijft in een blogpost dat het sinds begin dit jaar een stijging ziet in het aantal meldingen van securityonderzoekers. In maart van dit jaar ontving Google al meer bugbountyaanmeldingen voor Chrome dan in heel 2025. Die stijging houdt ook niet op, zegt het bedrijf.

Die stijging is toe te schrijven aan llm's, zegt Google. Maar die llm's helpen het bedrijf ook bij het verhelpen van bugs.

Dat is te zien in het aantal bugfixes voor Chrome. In Chrome 149 en Chrome 150, de recentste twee updates voor de browser, repareerde Google 1072 bugs. Dat zijn er meer dan in de 23 Chrome-versies sinds Chrome 126 bij elkaar.

Hack met AI. Bron: Sarayut Thaneerat/Getty Images

Triage

Google zegt dat AI vooral helpt met het triageren van securitymeldingen. Het kostte vroeger nog vijf tot dertig minuten om één bug op waarde te schatten. Dat proces gebeurde nog grotendeels handmatig. Google zegt dat het AI inmiddels inzet voor het grootste deel van het triageproces. Een AI-model filtert eerst spammeldingen en duplicaten uit het systeem. Daarna reproduceert het model bugs op basis van een proof-of-concept, voegt metadata toe en stuurt de melding dan door naar de verantwoordelijke programmeur. Dat proces 'scheelt honderden uren ontwikkelaarstijd per maand', zegt het bedrijf.

AI is vloek en zegen

AI is voor de meeste softwarepakketten zowel een vloek als een zegen. llm's zorgen bij veel opensourceprojecten voor een stijging in het aantal bugmeldingen. Het zijn er zelfs zoveel dat veel kleine projecten de stroom niet meer aankunnen. Tegelijkertijd tonen bedrijven als Google ook aan dat AI hen juist kan helpen bugs snel op waarde te schatten of ze op te lossen.

Door Tijs Hofmans

Nieuwscoördinator

Feedback • 31-07-2026 19:32 20

31-07-2026 • 19:32

20

Reacties (20)

Misschien domme vraag, maar is met de huidige ontwikkelingen in KI mogelijk om bijvoorbeeld een browser te downloaden waar geen bugs meer inzitten?
Juist een goede vraag, maar het antwoord is nee, en dat ligt niet aan AI. Bugvrij bestaat wel, maar alleen bij hele kleine, bevroren stukken software waar iemand jaren aan bewijsvoering heeft besteed. De seL4-kernel is zo'n geval, een paar tienduizend regels code en een berg wiskunde eromheen. Chrome is tientallen miljoenen regels, praat met elk willekeurig apparaat op internet en verandert elke week. Zodra je iets toevoegt vervalt het bewijs en begin je opnieuw.

Daar komt bij dat je alleen kunt bewijzen dat code doet wat de specificatie zegt. Staat er iets doms in die specificatie, dan is de code aantoonbaar correct en het gedrag alsnog fout. Dat vangt geen enkel model voor je af.

Turing bewees dat je geen programma kunt schrijven dat van willekeurige code bepaalt of die ooit stopt. Rice heeft dat later veralgemeend.

Wat je in dit nieuwsbericht ziet is dan ook niet minder fouten, maar sneller vinden. Die 1072 bugs zaten er vorig jaar ook al in, alleen keek er niemand.
Ik vind dit interessant. Heeft het niet ook te maken met waarin je de software schrijft? Want als je toolchain bugs bevat...? Kan jouw code wel doen wat hij moet doen maar toch gevoelig zijn voor bijvoorbeeld een buffer overflow? Dus als Chrome perfect geschreven is in Go (geen idee hoor) dan kan Go de zwakke schakel zijn? Als je compileert naar native binaries moet je dan misschien Go updaten en opnieuw compileren om de problemen te verhelpen? Bij Java zou je de vm updaten bij de gebruiker denk ik, dat zou een ander beeld geven.
Goede vraag. Nee, ik denk niet dat de huidige modellen en tooling als in staat is om bugvrije software te maken. Bugs detecteren en veel sneller oplossen is wel.mogelijk. Is dit een antwoord op je vraag?
Er zitten 2 kanten aan dit verhaal namelijk of dat Google dan goed bezig is door dan in de laatste 2 versies meer bugs te fixen dan in 23 eerdere versies. De andere kant kan zijn dat Google met de pet er naar gegooid heeft bij die andere 23 versies.

Dus ja of dit nu zoveel zeggend is vraag ik mij wel af.
"Met de pet ernaar gooien" vind ik een beetje denigrerend klinken eerlijk gezegd. Het gaat om honderd duizenden regels code en een foutje is zo gemaakt. Dat iets werkend getest is wil ook niet zeggen dat het overal goed werkt - het kan maar zo zijn dat de code ergens impact heeft op een andere, niet geteste, functionaliteit.
honderd duizenden regels code
Kleine correctie, ik denk zelfs miljoenen regels code.
Ik zie hier 50 miljoen regels, waarvan een kwart commentaren en witregels en zo.

https://openhub.net/p/chrome/analyses/latest/languages_summary
Of je zegt in weinig woorden dat je niet begrijpt hoe dat development / de mens werkt. Als je een beetje onderzoek doet naar de bugs die LLM's nu vinden dan zijn dat waarschijnlijk vrij weinig de 'klik hier en zie dat het systeem poef doet' bugs.
LLM's kunnen heel veel sneller dingen uitzoeken/testen/verifieren dan dat een mens dat mogelijk kan. Ook als je er veel mensen tegen aan zet dan nog heb je met deze menselijke factor te maken. Dat is het verschil. Dat heeft niks met 'google gooit er met de pet naar' te maken.

Als je dat al zou willen gebruiken als argument dan kun je dat bij alle bedrijven zeggen. Er zijn altijd dingen die beter / anders kunnen maar waar vanuit diverse lagen in de organisatie geen prioriteit aan gegeven word. Dat staat nog los van hoeveel code dat een browser (of welke applicatie dan ook) bevat en de diverse complexiteiten die zich daar in bevinden. Vergeet niet dat het geen todo lijstjes app is. En zelfs daar kunnen lekken in zitten die je van te voren nooit zou hebben bedacht/gezien.

[Reactie gewijzigd door Webgnome op 1 augustus 2026 08:27]

Hoezo? De timeline loopt toch netjes gelijk met de opkomst van vibecoding? Als er sinds die nieuwe versies code van zo'n slechte kwaliteit geleverd wordt is het toch perfect logisch dat de bugfixes ook stijgen?
bedoel je dit?
Google schrijft in een blogpost dat het sinds begin dit jaar een stijging ziet in het aantal meldingen van securityonderzoekers
dat zegt meer dat er meer security meldingen worden gedaan en die worden gedaan door AI. Dat is niet hetzelfde als Vibe coding. Dat is precies wat ik eerder schreef. AI vind veel meer en veel sneller bugs die er waarschijnlijk al een HELE lange tijd in zaten. Met de informatie die ik heb ( youtube, security onderzoeker die wekelijks uitleg geeft over bepaalde bugs en andere blogposts) is dit de trend die ik zie. Bugs die al heel lang in de code zitten echter door diverse redenen nooit zijn opgevallen of aan de grote klok gehangen.

[Reactie gewijzigd door Webgnome op 2 augustus 2026 18:32]

@brainsalad Software zoals deze "leeft". Het is niet een statisch stukje code dat in de eeuwigheid bevroren is. En met elke standaard, optie, uitbreiding en wens die geïmplementeerd wordt is er een mogelijke stortvloed aan bugs die komen. Want alles communiceert met, kruist en combineert met elkaar. Complexere materie zorgt voor complexere code en complexere code is veel moeilijker te testen. Want je test als gebruiker. Maar elke gebruiker heeft z'n eigen manieren. Zolang die testers langer op het programma zitten zullen ze de bedoelde paden steeds meer volgen en zullen ze dus onbedoelde bijkomstigheden steeds moeilijker detecteren. En dan krijg je dus bugs die dus nooit zijn ontdekt, die mogelijk wel verstrekkende gevolgen hebben.
Een AI-model filtert eerst spammeldingen en duplicaten uit het systeem. Daarna reproduceert het model bugs op basis van een proof-of-concept, voegt metadata toe en stuurt de melding dan door naar de verantwoordelijke programmeur.
Zou daar door dat AI-model ook iets van prioriteit en impact aan kunnen worden toegevoegd? Lijkt me handig voor de sortering van het to-do lijstje van de programmeur.
Daarna reproduceert het model bugs op basis van een proof-of-concept,
Dus al ik een backdoor verpak als PoC dan wordt dat volledig automatisch door door Google AI opgestart in het google netwerk?

Als Google zijn sandbox omgeving net zo goed voor elkaar heeft als anthropic en openai dan geeft dat hoop :Y)
Dank voor de antwoorden. Als bug vrij dan niet mogelijk is, kan het door het versnelt vinden van bugs zo zijn dat je bijvoorbeeld een browser software kan schrijven bugs vindt en bug vrij benaderd (niet helemaal, maar nadert). Of is het zo dat je altijd zelfde aantal bugs per periode vindt?
Het aantal bugs dat je vindt hangt af van de functionaliteit die je opgeleverd hebt in die periode. Heb je weinig opgeleverd, dan heb je procentueel gezien ook weinig kans op bugs natuurlijk.
Ik heb het deze week nog eens geprobeerd, maar weer verwijderd. Ik vind de title bar en address bar veel te dik, het heeft geen reopen closed tab, je kan het account icoontje niet verwijderen en ook Install in de address bar niet, en het heeft geen right click om een site te kopieeren.
Dit is niet echt iets nieuws aan de horizon. Dit is al maanden aan de gang en nu komen er opeens heel veel bugfixes naar buiten. Alle grotere spelers waaronder Google hebben al een tijdje toegang tot de tools om vulnerabilities te vinden en dan op te lossen mbt zogenaamde AI tools. Om nu nu telkens te melden dat er ‘opeens’ meer bugfixes worden vrijgegeven is niet opzienbarend meer.
Binnen de bandbreedte die je schrijft is dat inderdaad de linkerkant, de rechterkant zegt dat ze er met de pet naar gooien, en ook dat was je statement waar je op aangepakt wordt.

Om te kunnen reageren moet je ingelogd zijn