Google Chrome bat des records de sécurité grâce à l'IA : plus de 1 000 bugs corrigés en un mois

  • Chrome a corrigé 1 072 vulnérabilités dans les versions 149 et 150, dépassant le total des deux années précédentes.
  • Un agent basé sur Gemini a découvert une faille de sécurité qui était cachée dans le code depuis 13 ans.
  • Google automatise l'intégralité du cycle de sécurité grâce à l'IA : détection, classification, génération de correctifs et vérification humaine.
  • L'entreprise accélère les mises à jour avec des correctifs hebdomadaires et teste un système de correctifs dynamiques sans redémarrage.

Google Chrome AI

L'intelligence artificielle n'était plus une simple promesse, mais elle est devenue le moteur de la sécurité du navigateur le plus utilisé au monde. Google a annoncé qu'au cours du mois de juin, Chrome a corrigé 1 072 failles de sécurité dans les versions 149 et 150 , un chiffre supérieur au nombre total de correctifs appliqués dans les 23 versions précédentes réunies. Ce succès n'est pas le fruit du hasard : l'entreprise l'attribue à un système d'agents d'IA basé sur Gemini, qui a transformé la manière dont les vulnérabilités sont détectées, classées et corrigées.

L'équipe de sécurité de Chrome utilise l'apprentissage automatique depuis des années, mais l'arrivée des modèles de langage à grande échelle (LLM) lui a permis d'automatiser des processus qui nécessitaient auparavant des centaines d'heures de travail manuel . Selon les données de Google, rien qu'en mai, elle a empêché la mise en production de plus de 20 vulnérabilités, dont une faille critique déjà exploitée . Cette information a été relayée par de nombreux médias, qui s'accordent à dire que l'IA redéfinit la cybersécurité à l'échelle industrielle.

Gemini sur Chrome pour l'Amérique latine
Article connexe :
Google intègre Gemini à Chrome pour l'Amérique latine : l'intelligence artificielle qui révolutionne la navigation

Un record sans précédent dans le secteur correctionnel

Google Chrome AI

Les chiffres parlent d'eux-mêmes. Les versions 149 et 150 de Chrome, publiées en juin, intègrent 1 072 correctifs de sécurité, tandis que les 23 versions précédentes en totalisaient 1 036. Cela signifie que davantage de vulnérabilités ont été corrigées en un seul mois qu'au cours des deux années précédentes . Le rapport technique publié par Google détaille que les gestionnaires de vulnérabilités à grande échelle (LLM) offrent des capacités sans précédent pour la découverte automatisée de vulnérabilités, repoussant les limites de l'expertise humaine. L'entreprise souligne que cette approche ne remplace pas les méthodes traditionnelles, mais les complète, permettant une couverture du code source beaucoup plus large.

Le programme de récompenses pour la détection des vulnérabilités (VRP) a également été impacté. Dès mars 2026, Google avait déjà reçu plus de signalements que durant toute l'année 2025, ce qui l'a contraint à modifier les conditions du programme afin de privilégier les découvertes apportant des informations différentes de celles déjà détectées par les outils automatisés. L'IA filtre les spams, reproduit les preuves de concept et attribue des niveaux de gravité , permettant ainsi aux développeurs d'économiser des centaines d'heures de travail chaque mois.

Intégration de Gemini dans Google Chrome
Article connexe :
Qu'est-ce qui change avec la nouvelle intégration de Gemini dans Google Chrome ?

L'agent d'IA qui a découvert une faille vieille de 13 ans

Google Chrome AI

L'une des découvertes les plus marquantes du nouveau système a été la mise au jour d'une faille de sécurité qui était restée cachée dans le code de Chrome pendant plus de 13 ans. Répertoriée sous la référence CVE-2026-3545, avec un score CVSS de 9.8 (critique), cette vulnérabilité aurait permis à un moteur de rendu compromis de tromper le navigateur et de lui faire lire des fichiers locaux sur l'ordinateur. L'agent basé sur Gemini, créé début 2026, a permis de la détecter en analysant l'intégralité du code source de Chrome avec un niveau de détail qu'aucune équipe humaine ne peut maintenir durablement.

Google explique que le système combine plusieurs agents spécialisés : certains analysent le code source à la recherche de schémas sémantiques, d’autres vérifient la réalité de la vulnérabilité, et d’autres encore génèrent des correctifs potentiels. Une vérification humaine reste indispensable avant toute modification , mais l’IA accélère considérablement le processus. Doug Turner, directeur de l’ingénierie chez Chrome, a déclaré que les LLM ont fondamentalement transformé l’économie de la cybersécurité, faisant de la détection des vulnérabilités une opération automatisée à l’échelle industrielle.

L'agent IA de Chrome pour naviguer à votre place
Article connexe :
Le nouvel agent IA de Chrome qui navigue pour vous

Comment fonctionne le système d'agents Gemini

Google Chrome AI

Le système de Google ne repose pas sur un modèle unique, mais sur une orchestration d'agents fonctionnant en chaîne. Les agents de détection analysent le code de Chrome à la recherche de schémas susceptibles d'indiquer des vulnérabilités, en utilisant une compréhension sémantique du code et non de simples motifs textuels. Les agents de validation vérifient ensuite la validité de la détection. Une fois la vulnérabilité confirmée, les agents de correction génèrent plusieurs correctifs potentiels , tandis que les agents d'évaluation les comparent aux règles et conventions de style du projet Chromium.

L'ensemble du processus s'exécute sur du code stocké sur des machines sécurisées, sans accès Internet public, afin de limiter les risques. Google a également intégré des outils d'IA à son système d'intégration continue (CI), exécuté toutes les 24 heures à tous les niveaux de compilation. Cela permet la détection proactive des failles de sécurité avant leur mise en production . L'entreprise affirme que les modèles génèrent déjà des propositions de correction pour la plupart des vulnérabilités traitées, notamment grâce au fait que Chrome installe un modèle d'IA de 4 Go pour optimiser les tâches locales.

Automatisation du processus de mise à jour

Google Chrome AI

L'IA ne se contente pas de détecter les vulnérabilités, elle intervient également tout au long de leur cycle de vie. De la détection à la génération des correctifs, en passant par la classification des rapports et l'attribution des tâches, le système filtre les spams et les doublons, reproduit les tests de validation de concept, attribue des niveaux de gravité et achemine chaque rapport vers l'équipe responsable . Google estime que ce processus permet à ses développeurs d'économiser des centaines d'heures de travail chaque mois.

Une fois un correctif prêt, il est intégré directement depuis le dépôt principal à la branche stable active de Chrome, qui fait l'objet d'une surveillance continue afin de prévenir l'apparition de nouvelles vulnérabilités. L'entreprise a également commencé à automatiser la génération des notes de version et des descriptions des CVE , éliminant ainsi les tâches manuelles fastidieuses. En mai, ce système a permis d'empêcher la mise en production de plus de 20 vulnérabilités, dont une qualifiée de critique.

Compétences Chrome pour Gemini
Article connexe :
Compétences Chrome pour Gemini : comment elles changent votre façon d’utiliser l’IA dans le navigateur

Mises à jour plus rapides et correctifs dynamiques

Google Chrome AI

La détection et la correction d'une vulnérabilité ne protègent pas immédiatement les utilisateurs. Dès qu'une modification apparaît dans le code source ouvert, un attaquant peut l'étudier avant que le correctif ne soit déployé sur tous les ordinateurs. Afin de réduire ce délai d'exposition, Google Chrome ajuste son rythme de mise à jour et propose désormais des correctifs de sécurité hebdomadaires toutes les deux semaines. L'entreprise teste actuellement la publication de deux correctifs par semaine. Par ailleurs, elle travaille sur un système de correctifs dynamiques qui permettrait d'appliquer les mises à jour sans avoir à redémarrer le navigateur.

À partir de Chrome 150, le navigateur peut désormais redémarrer automatiquement sur macOS pour installer une mise à jour en attente lorsqu'il fonctionne en arrière-plan sans qu'aucune fenêtre ne soit ouverte. L'objectif à long terme est de maintenir Chrome à jour en continu, grâce à une combinaison de correctifs dynamiques, de redémarrages automatiques en cas d'inactivité et d'une restauration de session améliorée qui évite la perte des onglets ouverts. Google migre également vers des langages à sécurité mémoire comme Rust afin d'éliminer des pans entiers de failles de sécurité.

L'entreprise a confirmé que l'équipe de sécurité de Chrome a commencé à utiliser LLM en 2023, a collaboré avec DeepMind et Project Zero sur des outils comme Big Sleep, et a créé début 2026 l'agent basé sur Gemini qui a révolutionné la détection des vulnérabilités. Cette tendance n'est pas propre à Google : Microsoft a également corrigé un nombre record de 570 vulnérabilités en juin grâce à l'IA , tandis qu'Apple maintient des chiffres similaires aux années précédentes, ce qui suggère que l'intégration de l'IA dans la sécurité fait une réelle différence.

Le rythme de détection des failles est si rapide que l'équipe publie désormais des correctifs de sécurité deux fois par semaine, une fréquence supérieure à la moyenne du secteur. Google estime que la classification automatisée permet d'économiser des centaines d'heures de travail par mois , tout en reconnaissant que cette mesure manque de précision. L'entreprise souligne que l'intervention humaine reste indispensable : les correctifs générés par l'IA sont soumis aux développeurs pour examen et approbation finale, et le système ne les fusionne pas automatiquement.

Protection Chrome DBSC contre les pirates informatiques
Article connexe :
Chrome se protège contre le vol de compte grâce à la nouvelle technologie DBSC

La découverte de cette faille vieille de 13 ans démontre le potentiel de l'IA pour déceler des problèmes que les méthodes traditionnelles ne détectent pas. Google prévoit de continuer à utiliser l'IA pour prévenir de nouvelles erreurs en les identifiant et en les éliminant au plus près de la date de soumission du code. L'entreprise neutralise également les problèmes présents dans l'arbre de vulnérabilités qui pourraient impacter du code considéré comme sûr pris isolément, une stratégie visant à éviter l'enchaînement des vulnérabilités.

Pour les utilisateurs, la recommandation pratique reste inchangée : Chrome télécharge automatiquement ses mises à jour, mais nécessite toujours un redémarrage pour que la plupart d’entre elles soient appliquées. Il est conseillé de tenir compte de la notification de mise à jour et de fermer puis rouvrir le navigateur lorsque cela est nécessaire. La sécurité de Chrome a fait un bond en avant significatif grâce à l’IA , mais une vigilance constante demeure indispensable dans un écosystème où les attaquants peuvent également exploiter cette technologie pour identifier des vulnérabilités.

Mythos d'Anthropic a détecté des failles critiques dans Firefox
Article connexe :
Mythos d'Anthropic et Firefox : comment la cybersécurité des navigateurs a évolué

Ajouter comme source préférée dans Google