La intel·ligència artificial ha deixat de ser una promesa per convertir-se en el motor real de la seguretat al navegador més usat del món. Google ha anunciat que, durant el mes de juny, Chrome va corregir 1.072 errors de seguretat en les seves versions 149 i 150 , una xifra que supera el total de pegats aplicats a les 23 versions anteriors combinades. Aquesta fita no és casualitat: la companyia atribueix el salt a un sistema d‟agents d‟IA basat en Gemini que ha transformat la manera de trobar, classificar i reparar vulnerabilitats.
L'equip de seguretat de Chrome fa anys que utilitza aprenentatge automàtic, però l'arribada dels models de llenguatge a gran escala (LLM) ha permès automatitzar processos que abans requerien centenars d'hores de treball manual . Segons dades del mateix Google, només al maig es van evitar que més de 20 vulnerabilitats arribessin a producció, incloent-hi una fallada crítica que ja estava sent explotada . La notícia ha estat recollida per múltiples mitjans, que coincideixen a assenyalar que la IA està redefinint la ciberseguretat a escala industrial.
Un rècord sense precedents en correccions

Les xifres parlen per si mateixes. Les versions Chrome 149 i 150, llançades al juny, acumulen 1.072 correccions de seguretat, mentre que les 23 versions anteriors en sumaven 1.036. Això significa que en un sol mes s'ha corregit més que en els dos darrers anys . L'informe tècnic publicat per Google detalla que els LLM desbloquegen capacitats sense precedents per al descobriment automatitzat de vulnerabilitats, superant els límits de l'experiència humana. L'empresa subratlla que aquest enfocament no substitueix els mètodes tradicionals, sinó que els complementa i permet una cobertura molt més àmplia del codi font.
El programa de recompenses per vulnerabilitats (VRP) també n'ha notat l'impacte. El març del 2026, Google ja havia rebut més reportis que durant tot el 2025, cosa que va obligar a modificar les condicions del programa per prioritzar troballes que aportin alguna cosa diferent del que les eines automatitzades ja detecten. La IA filtra spam, reprodueix proves de concepte i assigna nivells de gravetat , estalviant centenars d'hores de treball als desenvolupadors cada mes.
L'agent d'IA que va trobar una decisió de 13 anys
Una de les troballes més cridaneres del nou sistema va ser el descobriment d'una fuita de sandbox que feia més de 13 anys que estava oculta al codi de Chrome. Catalogat com a CVE-2026-3545, amb una puntuació CVSS de 9.8 (crítica), aquesta fallada hauria permès que un renderitzador compromès enganyés el navegador per llegir arxius locals de l'equip. L'agent basat a Gemini, creat a principis del 2026, va ser l'encarregat de detectar-lo en analitzar el codi font complet de Chrome amb una profunditat que els equips humans no poden mantenir de manera sostinguda.
Google explica que el sistema combina múltiples agents especialitzats: uns recorren el codebase buscant patrons semàntics, altres validen que la vulnerabilitat sigui real, i altres generen pegats candidats. La revisió humana continua sent obligatòria abans d'aplicar qualsevol canvi , però la IA accelera enormement el procés. Doug Turner, director d'enginyeria de Chrome, va afirmar que els LLM han canviat fonamentalment l'economia de la ciberseguretat i han transformat el descobriment de vulnerabilitats en una operació automatitzada a escala industrial.
Com funciona el sistema d'agents de Gemini

El sistema de Google no és un model únic, sinó una orquestració d'agents que treballen en cadena. Els agents de detecció recorren el codi de Chrome cercant patrons que puguin indicar vulnerabilitats, utilitzant comprensió semàntica del codi, no només patrons de text. Després, els agents de validació confirmen si la troballa és real o un fals positiu. Un cop confirmada, els agents de fixing generen múltiples pegats potencials , mentre que els agents d'avaluació de pegats els comparen amb les regles d'estil i les convencions del projecte Chromium.
Tot aquest procés s'executa sobre codi emmagatzemat a màquines bloquejades, sense accés general a Internet, per evitar riscos. Google també ha integrat les eines d'IA al sistema d'integració contínua (CI), que s'executa cada 24 hores a tots els nivells de compilació. Això permet detectar proactivament errors de seguretat abans que arribin a producció . La companyia afirma que els models ja generen propostes de correcció per a la majoria de les vulnerabilitats processades, recolzant-se que Chrome instal·la un model d'IA de 4 GB per optimitzar tasques locals.
Automatització del procés de pegat

La IA no només troba errors, sinó que també participa a tot el cicle de vida d'una vulnerabilitat. Des de la detecció fins a la generació de pegats, passant per la classificació dels informes i l'assignació de tasques. El sistema filtra spam i duplicats, reprodueix les proves de concepte, assigna nivells de gravetat i encamina cada informe a l'equip responsable . Google calcula que aquest procés estalvia centenars d'hores de treball dels desenvolupadors cada mes.
Quan un pegat està llest, s'integra directament des del repositori principal a la branca estable activa de Chrome, que se supervisa contínuament per prevenir nous errors. L'empresa també ha començat a automatitzar la generació de notes de llançament i descripcions de CVE , eliminant colls d'ampolla manuals. Al maig, aquest sistema va evitar que més de 20 vulnerabilitats arribessin a producció, incloent una classificada com a crítica.
Actualitzacions més ràpides i pedaç dinàmic

Trobar i corregir una fallada no protegeix immediatament els usuaris. Quan la modificació apareix al codi obert, un atacant pot estudiar-la abans que el pegat arribi a tots els equips. Per reduir aquesta finestra d'exposició, Google Chrome canvia de ritme i s'actualitza cada dues setmanes amb actualitzacions de seguretat setmanals i ja prova de publicar dues actualitzacions de seguretat per setmana. A més, treballa en un sistema de pegat dinàmic que permetria aplicar actualitzacions sense necessitat de reiniciar el navegador.
Des de Chrome 150, el navegador ja es pot reiniciar automàticament a macOS per instal·lar una actualització pendent quan s'executa en segon pla sense finestres obertes. L'objectiu a llarg termini és mantenir Chrome actualitzat de manera continuada, combinant el pegat dinàmic, els reinicis automàtics durant períodes d'inactivitat i una restauració de sessió millorada que eviti perdre les pestanyes obertes. Google també està fent la transició a llenguatges segurs per a la memòria com Rust per eliminar classes senceres de problemes de seguretat.
La companyia ha confirmat que l'equip de seguretat de Chrome va començar a utilitzar LLM el 2023, va col·laborar amb DeepMind i Project Zero en eines com Big Sleep, ia principis del 2026 va crear l'agent basat en Gemini que ha revolucionat la detecció. La tendència no és exclusiva de Google: Microsoft també va apedaçar un rècord de 570 errors al juny gràcies a la IA , mentre que Apple manté xifres similars a anys anteriors, cosa que suggereix que la integració d'IA en seguretat marca una diferència significativa.
El ritme de troballes ha estat tan alt que l'equip ha començat a llançar correccions de seguretat dues vegades per setmana, una freqüència superior a l'habitual a la indústria. Google estima que la classificació automatitzada estalvia centenars d'hores de treball al mes , encara que reconeix que aquest mesurament no cal. L'empresa insisteix que els humans segueixen al bucle: els pegats generats per IA es presenten a desenvolupadors per a revisió i aprovació final, i el sistema no fa auto-mergeix.
La descoberta de la decisió de 13 anys demostra el potencial de la IA per trobar problemes que els mètodes tradicionals no detecten. Google planeja seguir utilitzant la IA per prevenir nous errors , identificant-los i eliminant-los el més a prop possible del moment d'enviament de codi. La companyia també està neutralitzant problemes a l'arbre que podrien impactar codi considerat segur en aïllament, una estratègia per evitar vulnerabilitats encadenades.
Per als usuaris, la recomanació pràctica no canvia: Chrome baixa les actualitzacions automàticament, però encara necessita reiniciar-se per aplicar-ne la majoria. Convé atendre l‟avís d‟actualització i tancar i tornar a obrir el navegador quan correspongui. La seguretat de Chrome ha fet un salt qualitatiu gràcies a la IA , però la vigilància constant continua sent necessària en un ecosistema on els atacants també poden fer servir la mateixa tecnologia per trobar vulnerabilitats.

