IA corrige mais de mil falhas no Google Chrome em um mês

A inteligência artificial (IA) revolucionou a segurança do Google Chrome, permitindo a correção de 1.072 falhas de segurança em apenas dois lançamentos recentes do navegador. Este número expressivo supera o total de vulnerabilidades corrigidas nas 23 versões anteriores combinadas, evidenciando a eficácia sem precedentes da tecnologia no combate a brechas.
A agilidade na detecção e correção, concentrada nas versões Chrome 149 e 150, representa um salto significativo na proteção dos usuários, conforme detalhado pela equipe de segurança do Chrome no final de julho de 2026.
A Revolução da IA na Detecção de Vulnerabilidades
O Google tem intensificado o uso de modelos de linguagem de grande escala (LLMs) e outras tecnologias de IA em seu pipeline de gerenciamento de vulnerabilidades. O destaque é um “agente de controle” desenvolvido no início de 2026, que utiliza o modelo Gemini para varrer a vasta base de código do Chrome. Essa ferramenta demonstrou alta eficiência na identificação de falhas, com uma taxa reduzida de falsos positivos.
A colaboração com equipes como Google DeepMind e Project Zero resultou em ferramentas como BigSleep e CodeMender, que são integradas ao sistema de integração contínua (CI) do Google, executando verificações a cada 24 horas. Somente em maio de 2026, essa abordagem proativa bloqueou mais de 20 vulnerabilidades de chegarem à produção, incluindo uma de nível crítico.
Descobertas Notáveis e Eficiência Aprimorada
Um dos achados mais impressionantes da IA foi uma vulnerabilidade de “sandbox escape” que permaneceu oculta no código do Chrome por mais de 13 anos. Identificada como CVE-2026-3545, essa falha de alta gravidade (CVSS 9.8) poderia permitir que um processo comprometido enganasse o navegador para ler arquivos locais do sistema, expondo dados sensíveis dos usuários. A correção dessa brecha histórica validou o potencial da detecção de vulnerabilidades impulsionada por IA.
Além de encontrar as falhas, a IA agora desempenha um papel crucial em todo o ciclo de vida da vulnerabilidade:
- Triagem Automatizada: O sistema automatizado filtra duplicatas, reproduz o bug, atribui a severidade e encaminha para a equipe correta, economizando centenas de horas de trabalho humano por mês.
- Geração de Patches: Agentes de IA produzem múltiplas propostas de correção, enquanto um “agente crítico” avalia qual é a melhor solução.
- Criação de Testes: Um agente de escrita de testes verifica se a correção funciona em todas as plataformas do Chrome antes mesmo de um desenvolvedor humano revisar.
Veja também:
Desdobramentos e o Futuro da Segurança no Chrome
A velocidade sem precedentes na descoberta de bugs está levando o Google a repensar a cadência de suas atualizações de segurança. A empresa está realizando testes-piloto para lançar duas atualizações de segurança por semana, além do ciclo de duas semanas para as grandes versões do Chrome, visando reduzir o “patch gap” – o tempo entre a publicação de uma correção no código-fonte e sua instalação nos dispositivos dos usuários.
Para garantir que os usuários recebam as correções rapidamente, o Google também está desenvolvendo tecnologias de “dynamic patching”, que permitirão ao Chrome atualizar componentes essenciais sem exigir uma reinicialização completa do navegador. Em macOS, o Chrome 150 já implementou uma mudança para reiniciar automaticamente quando todas as janelas estão fechadas e há uma atualização pendente.
Outro foco é a eliminação de categorias inteiras de bugs, em vez de apenas instâncias individuais. O Google está expandindo o MiraclePtr, uma tecnologia que neutraliza vulnerabilidades de “use-after-free”, para mais bibliotecas e migrando novos componentes para linguagens de programação mais seguras em termos de memória, como Rust.
A eficiência da IA também impactou o programa de recompensa por vulnerabilidades (VRP) do Chrome. Com o aumento significativo de relatórios internos de IA superando as submissões externas, o programa foi ajustado para focar em descobertas que complementem o que as ferramentas internas já estão identificando.
Doug Turner, diretor de engenharia do Chrome, enfatizou que a IA está transformando a segurança cibernética em uma “operação automatizada e em escala industrial”, permitindo que as equipes de defesa se antecipem aos ataques cibernéticos.
