Google Fairwind gir utvalgte cyberforsvarere tidlig tilgang til Gemini 3.8 Flash Cyber og CodeMender. For myndigheter og virksomheter med kritiske systemer er målet konkret: finne sårbarheter, kontrollere dem og lage kodefikser i samme arbeidsflyt.

Den praktiske endringen er at Google vil korte ned tiden fra en svakhet blir oppdaget til en gjennomgått patch er klar. Selskapet sier at arbeid som tidligere tok uker, i noen tilfeller kan gjøres på minutter.

Det høres svært lovende ut. Samtidig er Fairwind et lukket program, og nesten alle resultatene kommer fra Google og partnerne som allerede har fått tilgang. Min vurdering er derfor positiv, men med begge beina på bakken: Dette kan bli et kraftig verktøy for defensive miljøer, men tilgangskontroll, menneskelig godkjenning og målinger i egen kodebase betyr mer enn pene benchmark-grafer.

Hva er Google Fairwind?

Google Fairwind er et program med begrenset tilgang til Googles mest avanserte AI-verktøy for cyberforsvar. Det ble lansert 2. september 2026 og er rettet mot myndigheter, nasjonale cybersentre, kritisk infrastruktur og sentrale teknologiplattformer. Google oppgir at programmet allerede har mer enn 650 partnere globalt.

Poenget er å gi forsvarerne tidlig tilgang før de samme typene AI-egenskaper blir vanlige hos angriperne. Det er en fornuftig tanke. Når en angriper kan automatisere leting etter svakheter, holder det ikke at forsvarssiden fortsatt sender regneark frem og tilbake og legger patching i neste sprint.

Fairwind prioriterer tre grupper: offentlige sikkerhetsmiljøer, operatører innen blant annet helse, telekom, energi og finans, og teknologiplattformer som mange andre systemer bygger på. En feil i et mye brukt bibliotek eller en sentral plattform kan treffe millioner av brukere nedstrøms. Da gir det mening å rette innsatsen der én patch kan beskytte mange.

Programmet er ikke vanlig Gemini-tilgang med et nytt navn. Godkjente partnere får tilgang til Gemini 3.8 Flash Cyber, en variant med mer omfattende cyberfunksjoner enn den offentlige modellen. Den kan brukes alene eller gjennom CodeMender, som legger arbeidsflyt, testing og kontroll rundt modellen.

Fra sårbarhetsfunn til en patch som kan vurderes

Den viktigste egenskapen er ikke bare å finne en mulig svakhet. Fairwind kobler sårbarhetsjakt til verifisering og retting. Gemini 3.8 Flash Cyber analyserer problemet, mens CodeMender kan skrive en kodeendring, bygge prosjektet, kjøre tester og kontrollere om endringen faktisk tetter hullet uten å ødelegge annen funksjonalitet.

Dette skiller et nyttig forsvarsverktøy fra en generator av alarmer. Sikkerhetsteam drukner allerede i funn som må sorteres, reproduseres og sendes videre til utviklere. Hvis en agent bare produserer enda flere varsler, har den flyttet køen. Hvis den leverer et forståelig diff-forslag med testresultater og dokumentasjon, har den spart reelt arbeid.

Google hevder at Gemini 3.8 Flash Cyber fant sårbarheter med over 70 prosent suksess i en intern test som omfattet komplekse kodebaser på 20 programmeringsspråk. Det er et sterkt leverandørtall, men testen er intern og kan ikke behandles som et bevis på hvordan modellen vil prestere i din kodebase.

Men dette er fortsatt leverandørens tall. De forteller at teknologien er verdt å teste, ikke at den automatisk er trygg i produksjon. Den riktige målingen er hvor mange reelle sårbarheter agenten finner i din kode, hvor mange patcher som består egne tester, hvor mye støy den lager, og hvor ofte en utvikler må skrive løsningen på nytt.

Arbeidsflyt fra sårbarhetsfunn gjennom testing til menneskelig godkjent patch med CodeMender
CodeMender kobler sårbarhetsfunn til verifisering, bygg, testing og et patchforslag som et menneske må godkjenne.

CodeMender slipper ikke AI rett inn i produksjon

CodeMender lager forslag, mens utvikleren beholder kontrollen. Googles produktbeskrivelse sier at utvikleren må gjennomgå, godkjenne og ta i bruk patchene i eksisterende utviklerverktøy.

Det er helt avgjørende. En sikkerhetspatch kan være teknisk korrekt og likevel endre forretningslogikk, tilgangskontroll eller ytelse på en måte modellen ikke forstår. Menneskelig godkjenning er ikke gammeldags friksjon her. Det er skillet mellom en assistent som gjør grovarbeidet og en robot som får eksperimentere i produksjon.

Bygging, tester og simulering av exploits skal kjøres på kundens egen infrastruktur eller i kundestyrte sandkasser. Hele repositoryet trenger ikke lastes opp til Google. CLI-klienten sender de minste nødvendige kodeutdragene, og resultatene lagres lokalt hos kunden.

Google sier også at kildekode, prompts, skanneresultater og patcher ikke brukes til å trene grunnmodellene. Aktive sesjonsdata kan likevel lagres kryptert hos Google i opptil 7 dager for å kunne gjenoppta lange skann. Direkte bruk av den administrerte Gemini-modellen i Enterprise Agent Platform kan støtte null datalagring, men det må avklares for den konkrete løsningen før sensitiv kode slippes inn.

Hvor mye raskere kan forsvarerne jobbe?

Google viser til et tilfelle der Cloud Vulnerability Research-teamet fant en kritisk, grunnleggende sårbarhet på under 2 timer. Selskapet hevder at tilsvarende research vanligvis tar måneder. Chrome Security skal dessuten ha fått 2,6 ganger flere korrekte patcher enn med de beste, langt større kommersielle modellene de sammenlignet mot.

Partnerne peker i samme retning. Snowflake kjørte modellen mot offentlige kodebaser i en prøve over 2 dager og sier den reduserte støyen i sorteringen av funn. Wiz rapporterer bedre treffrate til lavere kostnad enn andre ledende frontiermodeller i sin interne penetrasjonstest. Også dette er resultater fra aktører i programmet, ikke uavhengig dokumentasjon.

Dette er sterke signaler, men ikke uavhengige bevis. Testoppsett, kodebaser og definisjonen av en korrekt patch varierer. En virksomhet bør derfor ikke love ledelsen at «uker blir til minutter» før den har kjørt en kontrollert pilot på egne funn. Mål minst presisjon, recall, godkjente patcher, tid per lukket sårbarhet og mengden manuelt etterarbeid.

Gevinsten kan likevel være stor selv om agenten ikke løser alt. Dersom den reproduserer en feil, finner berørte filer og lager et første diff-forslag, får ekspertene mer tid til arkitektur, risikovurdering og de vanskeligste sårbarhetene. Det er der AI-agenter ofte gir mest mening: Ikke som den som eier beslutningen, men som den som fjerner timevis med mekanisk arbeid. Det samme behovet for sikkerhetslag og tydelige grenser rundt autonome AI-agenter går igjen langt utenfor cyberforsvar.

Hvem får tilgang – og hva er haken?

Fairwind er ikke åpent for alle. Google prioriterer organisasjoner som selskapet mener er viktige for samfunnets motstandskraft, og gjennomfører bakgrunnssjekk av søkere, sikkerhetshistorikk og dokumentert etisk praksis. Programmet lover ikke noen bestemt behandlingstid.

Deltakerne må begrense bruken til ansatte innen intern cybersikkerhet, hendelseshåndtering eller penetrasjonstesting. De må ha tilgangskontroll, spore bruken og bruke phishing-resistent flerfaktorautentisering. Tilgang kan ikke deles, selges eller distribueres videre.

Dette er forståelige grenser for en modell som får lov til å arbeide med autorisert trusselsimulering, reverse engineering og skadevareanalyse. De samme ferdighetene kan misbrukes. Samtidig betyr ordningen at Google i praksis bestemmer hvem som regnes som en betrodd forsvarer. Kriteriene er beskrevet på overordnet nivå, men Google gir foreløpig ingen full oversikt over avslag, prioriteringer eller hvordan vanskelige grensetilfeller vurderes.

Den makten bør ikke gjemmes bak ordet «trusted». Et lite sikkerhetsselskap kan være svært dyktig uten å passe inn i Googles foretrukne partnerprofil. Et stort selskap kan ha flotte rutiner på papiret og fortsatt gjøre dumme ting. Fairwind kan være riktig måte å rulle ut kraftige cyberfunksjoner på, men Google må etter hvert vise at porten bygger på tydelige, etterprøvbare sikkerhetskrav – ikke størrelse og logo.

To tilgangsnivåer skiller Google Fairwind fra offentlig CodeMender for Cloud-kunder
Fairwind gir godkjente forsvarsmiljøer den eksklusive cybermodellen, mens andre Cloud-kunder kan bruke CodeMender med offentlige modeller.

Hva kan virksomheten gjøre nå?

Driver du kritisk infrastruktur, en sentral teknologiplattform, et nasjonalt sikkerhetsmiljø eller et dokumentert forskningsmiljø, kan du søke om Fairwind-tilgang. Søknaden bør beskrive hvem som får bruke modellen, hvilke repositories og miljøer den skal arbeide mot, hvordan tilgang logges, og hvem som godkjenner patcher.

Får du tilgang, start med et avgrenset pilotsett. Bruk kjente sårbarheter og gamle patcher som fasit før modellen møter ukjente problemer. Kjør bygg og tester i en isolert, kundestyrt sandkasse. Krev manuell vurdering av hvert diff-forslag, og logg både gode funn og falske alarmer. Først når tallene holder, kan skanningen utvides.

Virksomheter som ikke kvalifiserer, står ikke helt utenfor. Google sier at alle Cloud-kunder kan bruke CodeMender med offentlig tilgjengelige modeller på Gemini Enterprise Agent Platform. De får ikke Gemini 3.8 Flash Cyber eller det samme tidlige forspranget, men de kan ta i bruk arbeidsflyten for sårbarhetsjakt og patchforslag.

Uansett modell er det dumt å vente på en magisk sikkerhetsagent. Få kontroll på eierskap til kode, byggbare prosjekter, automatiserte tester, avhengigheter og patchrutiner først. En AI-agent som møter et repository ingen kan bygge og en testpakke ingen stoler på, blir bare en raskere måte å produsere usikkerhet på.

Et reelt skifte i cyberforsvar

Fairwind peker mot et cyberforsvar der AI ikke bare varsler om risiko, men følger problemet helt fram til en testet kodeendring som et menneske kan vurdere. Det er et viktig skifte. Angrep automatiseres allerede, og forsvarerne trenger verktøy som kan arbeide i samme tempo uten å gi fra seg kontrollen.

Google har foreløpig vist nok til at relevante virksomheter bør følge med og vurdere en pilot. Selskapet har ikke vist nok til at noen bør stole blindt på tallene eller slippe agenten forbi code review. Den beste delen av opplegget er nettopp kombinasjonen av fart og menneskelig godkjenning.

Hvis Fairwind faktisk kan gjøre måneder til timer og uker til minutter i virkelige kodebaser, er dette mer enn en produktlansering. Da flytter Google selve flaskehalsen i sikkerhetsarbeidet. Nå må resultatene tåle møtet med kode, rutiner og mennesker utenfor Googles egne presentasjoner.

Ofte stilte spørsmål

Kan vanlige Google Cloud-kunder bruke Fairwind?

Nei, Fairwind krever søknad og godkjenning. Google prioriterer myndigheter, kritisk infrastruktur, sentrale teknologiplattformer og enkelte forskningsmiljøer. Andre Cloud-kunder kan bruke CodeMender med offentlig tilgjengelige modeller, men får ikke den eksklusive Gemini 3.8 Flash Cyber-modellen.

Kan CodeMender pushe AI-genererte patcher direkte til produksjon?

Utvikleren beholder kontrollen og må gjennomgå, godkjenne og ta i bruk CodeMenders patcher. Bygg, tester og simuleringer kjøres på kundestyrt infrastruktur eller i kundens sandkasse, mens kodeforslag og resultater sendes tilbake til den lokale klienten.

Bruker Google kildekoden til å trene Gemini?

Google sier at proprietær kildekode, prompts, sikkerhetsfunn og patcher fra CodeMender ikke brukes til modelltrening. Aktive sesjonsdata kan lagres kryptert i opptil 7 dager. Virksomheter med strengere krav bør avklare null datalagring og den konkrete arkitekturen før bruk.

Hva bør en Fairwind-pilot måle?

Mål reelle og falske funn, andelen patcher som består bygg og tester, tiden fram til en godkjent retting og hvor mye manuelt etterarbeid som gjenstår. Sammenlign med dagens prosess på de samme sårbarhetene før tilgangen utvides.

Legg igjen en kommentar

Din e-postadresse vil ikke bli publisert. Obligatoriske felt er merket med *

Meld deg på nyhetsbrevet

Få oppdateringer om AI nyhetene rett i inboxen!

Du liker kanskje denne også
Jan Sverre med headphones og lydmikser i boardroom-møte med forvirrede executives

Suno AI Copyright 2026 – Opphavsrett og Rettigheter for AI-Musikk

Kan du tjene penger på Suno-musikk? Her er en praktisk gjennomgang av rettigheter, risiko og hva du bør avklare før publisering.
Jan Sverre blar gjennom en tilpasset YouTube AI-videofeed på telefonen

YouTube lar deg lage din egen AI-videofeed – slik fungerer det

YouTube lar deg nå beskrive hva du vil se med vanlig tekst, og AI setter opp en personlig feed for deg. Her er hva du trenger å vite – og hva det egentlig betyr for deg som bruker.
Jan Sverre profesjonelt fotograf-kvalitet portrett AI-generert bildegenerering

NotebookLM er nå Gemini Notebook – norsk guide 2026

Google NotebookLM er en AI-assistent som gjør dokumenter om til interaktive samtaler, studieguidere og podcasts på norsk. Nå drevet av Gemini 3 Pro med nye funksjoner som infographics, slide decks og Deep Research. Komplett guide til gratis vs. Plus-versjon.
Jan Sverre tester GPT-5.2 ved en transparent OpenAI GPT-skjerm

GPT-5.2: Jeg testet OpenAIs nyeste modell – her er hva som faktisk fungerer

GPT-5.2 er ute med tre versjoner. Jeg har testet thinking-modellen, sammenlignet med 5.1, og funnet ut hva som faktisk er bedre. Her er mine erfaringer.