- Chrome va corregir 1.072 errors de seguretat a les versions 149 i 150, més que a les 23 versions anteriors juntes.
- Un agent basat a Gemini va descobrir una vulnerabilitat de 13 anys que permetia llegir arxius locals.
- Google accelera les actualitzacions amb pegats dues vegades per setmana i treballa en pegat dinàmic sense reinici.
- La IA s'integra a tot el cicle: detecció, classificació, generació de pegats i validació.

El navegador més utilitzat del món ha fet un salt quantitatiu en la seva seguretat. Google Chrome ha corregit 1.072 vulnerabilitats en les dues últimes versions, una xifra que supera el total de pegats aplicats en els dos anys anteriors. La companyia atribueix aquesta fita a la integració massiva d'intel·ligència artificial en els processos de detecció i reparació d'errors.
Segons dades publicades per l'equip de seguretat de Chrome, les versions 149 i 150, llançades al juny del 2026, van incloure més correccions que les 23 versions principals prèvies combinades. L'ús de models de llenguatge a gran escala (LLM) ha permès automatitzar tasques que abans requerien setmanes de treball manual, des de la identificació d'errors fins a la generació de pegats candidats.
Un agent d'IA descobreix una fallada oculta durant 13 anys
Una de les troballes més cridaneres d'aquest nou enfocament ha estat el descobriment d'una vulnerabilitat crítica que feia més d'una dècada que no era detectada. L'agent basat a Gemini, creat a principis del 2026, va trobar una fuita del sandbox amb una puntuació CVSS de 9,8. Aquesta fallada, registrada com a CVE-2026-3545, permetia que un procés de renderitzat compromès enganyés el navegador per llegir arxius locals de l'equip.
Google explica que el sistema va ser entrenat amb tot l'historial de vulnerabilitats conegudes i amb el codi font complet de Chromium. L'agent analitza el codi en màquines aïllades sense accés a internet, cosa que redueix el risc que la pròpia IA pugui ser utilitzada de forma malintencionada. A més, els desenvolupadors poden afegir fitxers SECURITY.md per ajudar el model a identificar els límits de confiança de cada component.

Automatització de principi a fi
La intel·ligència artificial no només troba errors, sinó que també participa a tot el cicle de vida de la vulnerabilitat. El sistema filtra informes duplicats, reprodueix l'error, en determina la gravetat i assigna la tasca al desenvolupador adequat. Google estima que aquest procés estalvia centenars d'hores de feina al mes.
A la fase de reparació, un agent genera diverses propostes de pegat i un altre actua com a revisor, comparant les solucions amb les regles d'estil del projecte Chromium. Els models ja generen correccions candidates per a la majoria de les vulnerabilitats, i només al maig van evitar que més de 20 fallades arribessin a producció, inclòs un de nivell crític.
La companyia també ha integrat aquestes eines al sistema d'integració contínua, que executa anàlisis de seguretat cada 24 hores en tots els nivells de compilació. Això permet detectar proactivament vulnerabilitats abans que el codi arribi als usuaris, un canvi radical respecte al model tradicional d'esperar que un investigador extern reporti el problema.
Actualitzacions més ràpides i pedaç dinàmic
L'allau de vulnerabilitats descobertes ha obligat Google a repensar la seva cadència de llançaments. Chrome ja funciona amb un cicle de versions principals cada dues setmanes i actualitzacions de seguretat setmanals, i actualment està provant pegats dues vegades per setmana. Doug Turner, director d'enginyeria de Chrome, va explicar que la decisió respon a la gran quantitat de correccions disponibles.
Per reduir la finestra d'exposició entre la publicació del pegat i la instal·lació, Google treballa al pegat dinàmic. Aquesta tecnologia permetria aplicar actualitzacions sense necessitat de reiniciar el navegador, una cosa que ja s'està provant en macOS amb reinicis automàtics quan el navegador s'executa en segon pla sense finestres obertes.

El futur: menys errors estructurals amb Rust
Més enllà de corregir errors un per un, Google busca eliminar categories senceres de vulnerabilitats. La companyia està reescrivint parts del codi de Chrome a Rust, un llenguatge de programació més segur que C++ quant a gestió de memòria. També s'estan desplegant proteccions com ara MiraclePtr i MiracleObject per neutralitzar errors d'ús després de l'alliberament.
Parisa Tabriz, vicepresidenta de Chrome, va assenyalar que la IA ha suposat un punt d'inflexió tant per a la defensa com per a l'atac. «La meva esperança més gran és que tot sigui més segur, però no dono per fet que millorarà automàticament», va declarar a WIRED. L'executiva va subratllar la importància que tota la indústria adopti aquestes eines per no quedar-se enrere.
L'equip de seguretat creu que l'explosió actual de troballes es podria moderar una vegada que la IA hagi detectat els errors més evidents. Tot i això, mentrestant, el ritme de pegats no té precedents i obliga els usuaris a mantenir el navegador sempre actualitzat per estar protegits.

La combinació d'intel·ligència artificial, automatització i canvis estructurals està redefinint la seguretat a Chrome. Amb més de 1.800 correccions des de començament d'any, el navegador es torna més robust davant dels atacants, encara que la cursa per mantenir lavantatge mai satura. Google aposta per un model en què la IA no només troba errors, sinó que també ajuda a prevenir-los des del disseny del programari.
