Google affirme que l’IA a aidé Chrome à corriger 1 072 bugs de sécurité


Google annonce que l’IA a permis de corriger 1 072 bogues de sécurité dans Chrome 149 et Chrome 150, dépassant le total corrigé lors des 23 versions précédentes combinées.

Google utilise désormais des grands modèles de langage à presque toutes les étapes du processus de gestion des vulnérabilités de Chrome.

tipVous rencontrez toujours des problèmes? Corrigez-les avec cet outil:
Ce logiciel réparera les erreurs informatiques courantes, vous protégera contre la perte de fichiers, les logiciels malveillants et les pannes matérielles tout en optimisant les performances de votre PC. Réparez votre PC et supprimez les virus instantanément en 3 étapes faciles:
  1. Téléchargez l'outil Fortect
  2. Cliquez sur Analyser pour dépister les erreurs de votre PC.
  3. Cliquez sur Réparer pour résoudre les erreurs de sécurité et des performances du PC.
  • 0 utilisateurs ont téléchargé Fortect ce mois-ci.

Google utilise l’IA tout au long des tests de sécurité de Chrome

Les systèmes d’IA de Google aident les équipes de sécurité à détecter les vulnérabilités, à reproduire les rapports de bogues et à évaluer leur gravité. Ils orientent également les problèmes vers les bonnes équipes, suggèrent des correctifs et génèrent des tests pour valider les corrections, tout en filtrant le spam, les doublons et les rapports de faible qualité, faisant ainsi gagner aux ingénieurs des centaines d’heures chaque mois.

Depuis 2023, Google a intégré des grands modèles de langage dans ses systèmes de fuzzing, qui testent les logiciels avec des entrées inattendues ou malformées pour détecter des plantages. L’entreprise précise que l’IA soutient le fuzzing plutôt que de le remplacer, celui-ci restant important pour découvrir des vulnérabilités complexes.

Les fichiers de sécurité fournissent plus de contexte aux outils d’IA

Google encourage les développeurs de Chrome à ajouter des fichiers SECURITY.md à leurs projets.

Ces documents décrivent les limites de confiance, les modèles de menace, les opérations sensibles et d’autres hypothèses de sécurité. Ce contexte supplémentaire aide les systèmes d’IA à distinguer un comportement dangereux d’une activité légitime du navigateur.

Google souhaite que les développeurs fournissent le contexte de sécurité avec le code afin que les outils automatisés puissent produire des résultats plus précis et réduire les faux positifs.

Plusieurs agents IA peuvent examiner des correctifs concurrents

Google teste également des flux de travail multi-agents où plusieurs agents IA analysent la même vulnérabilité.

Un agent peut générer un correctif tandis qu’un autre l’examine pour vérifier la sécurité, les problèmes de compatibilité ou les corrections incomplètes, pendant que d’autres suggèrent des solutions alternatives.

En mai, ces systèmes auraient empêché plus de 20 vulnérabilités d’atteindre la production, dont une faille critique.

Supprimer erreurs PC
Analysez votre PC avec Fortect pour trouver les erreurs provoquant des problèmes de sécurité et des ralentissements. Une fois l'analyse terminée, le processus de réparation remplacera les fichiers endommagés par de fichiers et composants Windows sains.
Note: Afin de supprimer les erreurs, vous devez passer à un plan payant.

Les développeurs examinent et approuvent toujours toutes les corrections, Google positionnant les agents comme des outils d’assistance plutôt que comme des remplaçants des ingénieurs humains ou des processus de sécurité existants.

Les rapports de bogues de Chrome augmentent rapidement

Le programme de récompense des vulnérabilités de Chrome a connu une forte augmentation des soumissions, Google ayant reçu plus de rapports d’ici mars 2026 que sur toute l’année 2025.

La recherche assistée par IA peut faire émerger bon nombre des mêmes problèmes que les systèmes internes, c’est pourquoi Google ajuste les récompenses pour privilégier les rapports qui apportent une valeur unique, comme de nouvelles techniques d’attaque, des failles non détectées ou une analyse d’impact plus approfondie.

Google veut réduire l’écart de correctif de Chrome

La découverte plus rapide des vulnérabilités pousse Google à accélérer les mises à jour de sécurité de Chrome.

Lorsqu’un correctif est publié, les attaquants peuvent souvent en faire l’ingénierie inverse pour trouver la faille sous-jacente, laissant les utilisateurs exposés jusqu’à ce qu’ils installent la mise à jour et redémarrent le navigateur. Cela crée un « écart de correctif » où des exploits peuvent apparaître avant que les correctifs ne soient largement appliqués.

Pour y remédier, Google teste des publications de sécurité de Chrome deux fois par semaine et développe un correctif dynamique capable d’appliquer certaines mises à jour sans redémarrage. Ensemble, ces changements visent à réduire le délai entre un correctif et la protection des utilisateurs tout en minimisant les perturbations.

Les outils de sécurité IA détectent davantage de vulnérabilités

D’autres entreprises technologiques utilisent également des agents IA pour détecter les failles logicielles, bien que trouver des bogues plus rapidement ne garantisse pas que les équipes d’ingénierie puissent les corriger immédiatement.

Microsoft ne pourrait pas traiter tous les bogues découverts par Claude Mythos d’Anthropic, soulignant comment les systèmes de sécurité IA peuvent faire remonter des vulnérabilités plus vite que les entreprises ne peuvent les investiguer et les corriger.

Bien que Mythos soit utile pour découvrir des vulnérabilités, un incident récent montre que les agents IA peuvent aussi introduire de nouveaux risques de sécurité lorsque les environnements de test ne sont pas correctement restreints, comme on l’a vu lorsqu’Anthropic a déclaré que Claude avait piraté trois organisations et publié du code PyPI malveillant lors de tests de sécurité internes.

Pendant ce temps, les attaquants continuent de s’appuyer sur l’ingénierie sociale et les outils d’accès à distance plutôt que sur les seules vulnérabilités logicielles. Dans une campagne distincte, les escroqueries au support informatique via Microsoft Teams ont conduit à des attaques du rançongiciel Chaos après que des acteurs malveillants ont persuadé des employés de leur accorder un accès à distance.

Les lecteurs aident à soutenir Windows Report. Nous pouvons percevoir une commission si vous achetez via nos liens. Tooltip Icon

Consultez notre page de divulgation pour découvrir comment vous pouvez aider Windows Report à soutenir l'équipe éditoriale. Read more

User forum

0 messages