Google anunció el jueves que sus herramientas de inteligencia artificial ayudaron a corregir 1072 fallos de seguridad en las dos versiones de Chrome que lanzó en junio. Esto representa una cifra superior a la de las 23 versiones anteriores del navegador juntas.
Una de esas herramientas también descubrió una vulnerabilidad en el entorno aislado (sandbox) que había estado oculta en el código durante más de 13 años.
El recuento de 1072 incluye Chrome 149 y Chrome 150, ambas lanzadas el mes pasado. Las 23 versiones estables que Google ha lanzado en los últimos dos años contenían un total de 1036 correcciones.
Los grandes modelos de lenguaje han transformado radicalmente la economía de la ciberseguridad, convirtiendo la detección de vulnerabilidades en una operación automatizada a escala industrial, según Doug Turner, director de ingeniería de Chrome. Modelos como Gemini permiten al equipo corregir fallos de forma preventiva y adelantarse a los atacantes, añadió.
La empresa afirmó que “un aumento en los errores detectados y corregidos no es señal de fracaso”.
A principios de 2026, Google creó un sistema Gemini para analizar el código fuente de Chrome. Este sistema descubrió una vulnerabilidad que había estado presente en el código durante más de 13 años. Según Google, si no se corrige, este fallo podría permitir que un proceso de renderizado comprometido engañara al navegador para que leyera archivos locales.
Google lleva años realizando pruebas de vulnerabilidades (LLM) contra su propio trabajo de seguridad, comenzando con pruebas de fuzzing en 2023 y luego con la herramienta Naptime junto con Project Zero en 2024. DeepMind y Project Zero lanzaron el agente, que detectó errores en el motor JavaScript V8 y la pila gráfica en 2025.
La actualización de 2026 añadió modelos interoperables de código abierto y propietarios, una base de conocimientos construida a partir del historial de Git de Chrome y las vulnerabilidades CVE anteriores, y un agente "crítico" que analiza los archivos SECURITY.md escritos por los desarrolladores para determinar dónde se encuentran los límites de confianza.
Google también está entrenando a la IA para validar, clasificar y reparar los informes recibidos. Antes, clasificar un solo informe de seguridad requería entre cinco y más de 30 minutos de atención humana. Ahora, un sistema híbrido de reglas y modelos filtra el spam y los duplicados, reproduce los errores en el sistema operativo y la versión de Chrome afectados, adjunta metadatos como la gravedad y la fecha de aparición del error, y lo asigna a un responsable.
Google estima que este cambio ahorra cientos de horas de trabajo a los desarrolladores cada mes.
El sistema ejecuta un agente de reparación que propone varios parches candidatos, y un segundo agente crítico que selecciona el candidato mástron, repitiendo el proceso como en una revisión de código hasta que el cambio se compila y cumple con las reglas de estilo de Chromium. Además, el sistema escribe pruebas antes de que un ingeniero dé su aprobación.
Los modelos leen el código fuente en máquinas restringidas que no tienen acceso general a Internet, se ejecutan detrás de una interceptación de red con lista de permisos y no tienen permitido acceder a archivos fuera de los directorios de origen designados.
Google está trabajando para reducir la brecha de seguridad, es decir, el tiempo que transcurre entre la publicación de una corrección en el código fuente público y su aplicación por parte de los usuarios. Los atacantes disponen de ese lapso para estudiar la corrección y desarrollar una vulnerabilidad. Google está probando dos actualizaciones de seguridad semanales y trabajando en la aplicación dinámica de parches, lo que permitiría actualizar partes de Chrome sin necesidad de reiniciarlo por completo.
Este aumento repentino también modificó el programa de recompensas por detección de errores de Google. Las denuncias externas crecieron tan rápidamente que, en marzo, la compañía tenía más informes que en todo 2025 juntos, lo que la llevó a renovar el Programa de Recompensas por Vulnerabilidades de Chrome para orientar a los investigadores hacia errores que sus herramientas tienen menos probabilidades de detectar.
A largo plazo, Google está ampliando su herramienta de seguridad de memoria MiraclePtr, convirtiendo nuevos componentes a Rust y donando 12,5 millones de dólares al proyecto de seguridad de código abierto Alpha-Omega.
En su reciente actualización de seguridad del martes, Microsoft corrigió un récord de 570 fallos e incluyó menciones a la IA, pero Apple, con un recuentodent de 482 correcciones en 2026, no sigue la misma tendencia.
Si estás leyendo esto, ya llevas ventaja. Mantente al día con nuestro boletín informativo.