Chrome corrige désormais les failles de sécurité deux fois par semaine, et l'IA en a détecté la plupart
Le navigateur de Google a livré plus de correctifs de sécurité en deux versions le mois dernier que lors des 23 versions précédentes combinées. Les outils d'IA qui analysent son propre code en sont la raison, et le rythme pourrait s'accélérer avant de ralentir.

Points clés
- Le navigateur Chrome de Google a expédié des correctifs pour 1 072 bogues de sécurité lors de ses deux versions majeures de juin 2025, plus que les 23 versions majeures précédentes réunies.
- L'équipe de sécurité de Chrome publie désormais des correctifs deux fois par semaine, contre le précédent rythme d'une mise à jour majeure tous les deux semaines.
- La hausse est largement entraînée par les outils d'IA que les propres ingénieurs de Chrome utilisent pour trouver, classer et corriger les vulnérabilités dans le code du navigateur.
- Google entraîne ses modèles d'IA sur tous les défauts de sécurité antérieurs de Chrome et chaque ligne de code de l'historique du navigateur, ce qui l'aide à identifier des motifs que les humains rateraient.
- Parisa Tabriz, vice-présidente de Chrome, a déclaré à Wired que cette année semble être un « point d'inflexion pour l'attaque et la défense ».
Google a expédié des correctifs pour 1 072 bogues de sécurité dans les deux versions de Chrome de juin. C'est plus de correctifs que l'équipe n'en a publiés au cours des 23 versions majeures précédentes réunies. Le navigateur envoie désormais des mises à jour deux fois par semaine.
La raison en est l'IA, appliquée de l'intérieur.
Que fait réellement l'équipe de Chrome ?
Les ingénieurs de Chrome utilisent des outils d'IA pour trouver les faiblesses du code du navigateur, déterminer les priorités et aider à rédiger les correctifs. Ce n'est pas une nouvelle idée chez Google : Parisa Tabriz, vice-présidente et directrice générale de Chrome, a déclaré à Wired que l'équipe utilise des outils d'apprentissage automatique pour les tests de sécurité depuis au moins 2012. Mais elle a qualifié 2025 de « très différent » et de « point d'inflexion ».
Un élément clé de cette approche est ce que l'équipe enseigne à ses modèles. Doug Turner, directeur de l'ingénierie chez Chrome, affirme que l'IA connaît chaque CVE (un CVE est un enregistrement officiellement numéroté d'une faille de sécurité connue) que Chrome a jamais eu, plus l'historique complet de la raison pour laquelle chaque ligne de code du navigateur a jamais été modifiée. Ce contexte permet à l'IA de se concentrer sur les zones du code que les examinateurs humains visitent rarement, y compris des fonctionnalités comme l'impression qui ne sont plus en développement actif.
Les utilisateurs de Chrome doivent-ils s'inquiéter de tous ces bogues ?
Pas vraiment. Trouver et corriger rapidement les bogues est le résultat souhaité. La préoccupation serait que les bogues soient découverts par les attaquants en premier.
Turner voit aussi des signes précoces que la frénésie actuelle ne durera pas. Une fois que les outils d'IA auront balayé une base de code mature et que la plupart des défauts cachés seront corrigés, le taux de découverte devrait baisser. Il existe une limite au nombre de vulnérabilités que n'importe quel logiciel peut contenir.
Au-delà de la correction de défauts individuels, l'équipe de Chrome réécrit certaines parties du navigateur en Rust, un langage de programmation qui élimine des catégories entières de bogues liés à la mémoire qui ont tourmenté les logiciels pendant des décennies. C'est la correction structurelle, pas seulement le travail de coup à coup.
« Il y a ce pic à court terme, mais je pense qu'il y aura un nouvel équilibre », a déclaré Tabriz.
Qu'est-ce que cela signifie pour le reste de l'industrie logicielle ?
Chrome n'est qu'un exemple, mais les mêmes outils de balayage alimentés par l'IA sont disponibles pour quiconque crée des logiciels, et pour les attaquants à la recherche de failles à exploiter. La course est réelle. Tabriz l'a déclaré clairement : devenir plus sécurisé n'aura pas de coût, et les équipes qui n'utilisent pas l'IA dans leurs flux de travail de sécurité sont déjà en retard.
À surveiller : Votre navigateur Chrome se met à jour automatiquement, donc aucune action n'est nécessaire sur la plupart des appareils. Si vous avez jamais désactivé les mises à jour automatiques, c'est le moment de les réactiver. Allez aux paramètres de Chrome, sélectionnez « À propos de Chrome » et laissez-le vérifier la dernière version.



