Immagine copertina generata con l’intelligenza artificiale
Google sta accelerando la corsa alla sicurezza di Chrome grazie all’intelligenza artificiale. In soli 60 giorni, gli agenti AI sviluppati dall’azienda hanno contribuito a individuare e correggere 1.072 vulnerabilità nelle ultime due release del browser. Un risultato che mostra quanto stia cambiando il modo di cercare, analizzare e risolvere i problemi di sicurezza nel software.
Con circa 3,5 miliardi di utenti attivi e una quota del mercato globale dei browser indicata da ZDNET intorno al 73%, la posta in gioco è particolarmente alta. Per questo Google sta utilizzando Gemini e altri strumenti basati sull’AI per accelerare ogni fase del processo, dalla scoperta dei bug fino alla verifica delle correzioni.
Gemini di Google rivoluziona la sicurezza di Chrome
Il salto di qualità è evidente osservando l’evoluzione delle vulnerabilità risolte nelle diverse release di Chrome. Google definisce queste versioni “milestone” e, fino alla M145, il numero di bug corretti si aggirava intorno ai 50 per release. Con la M146 si è passati a circa 80, con la M147 a circa 130 e con la M148 a circa 350 vulnerabilità.
Il dato più significativo arriva però con le milestone M149 e M150: complessivamente sono stati risolti 1.072 bug, un numero superiore a quello delle vulnerabilità corrette nelle 23 milestone precedenti messe insieme. L’impennata mostra quanto gli strumenti AI stiano modificando la capacità di analizzare una base di codice estremamente complessa come quella di Chrome e Chromium.
Come Google AI Chrome migliora la gestione dei bug
L’integrazione dell’AI nella sicurezza di Chrome non è iniziata nel 2026. Già nel 2023 Google aveva utilizzato l’intelligenza artificiale per aumentare la copertura del security fuzzing, mentre dal 2024 sono stati introdotti strumenti specializzati nell’analisi delle vulnerabilità.
Nel 2025 è arrivato anche Big Sleep, un agente AI sviluppato con DeepMind e Project Zero, capace di individuare vulnerabilità nel motore JavaScript V8 e nella parte grafica del browser. Nel 2026 Google ha quindi fatto un ulteriore passo avanti con un sistema basato su Gemini, progettato per cercare vulnerabilità nell’intero codice di Chrome.
Un esempio particolarmente significativo è una vulnerabilità di tipo sandbox escape presente nel browser dal 2013 e rimasta inosservata per oltre dieci anni, nonostante il passaggio attraverso numerosi test. Gemini è riuscito a individuarla all’inizio del 2026.
Impatto su 3,5 miliardi di utenti attivi
La quantità di vulnerabilità individuate introduce anche una nuova sfida per Google. Gestire 40 o 50 problemi al mese è già un compito considerevole; affrontarne 1.072 in due sole release richiede invece un livello di automazione molto più elevato.
Per questo l’azienda ha costruito un processo di triage articolato in quattro fasi. Gli agenti AI filtrano innanzitutto i rapporti duplicati o irrilevanti, poi provano a riprodurre i bug in ambienti virtuali corrispondenti al browser e al sistema operativo interessati.
Successivamente arricchiscono le segnalazioni con informazioni tecniche e, infine, individuano il responsabile umano più adatto a prendere in carico il problema. Google stima che questo nuovo flusso permetta di risparmiare centinaia di ore di lavoro degli sviluppatori ogni mese.
Gemini e Chrome: prevenire anziché rincorrere le minacce
L’AI non viene utilizzata soltanto per trovare i bug. Google ha sviluppato anche un workflow multiagente dedicato alla loro correzione. Un agente scrive possibili soluzioni, mentre un secondo agente, definito “critic”, valuta le correzioni proposte e fornisce ulteriori informazioni agli sviluppatori.
I due sistemi lavorano in modo iterativo, in maniera simile a una revisione del codice. A questo processo si aggiungono agenti incaricati di creare ed eseguire test sulle diverse piattaforme supportate da Chrome. In questo modo eventuali problemi possono essere intercettati prima dell’intervento del programmatore umano. Secondo Google, il sistema consente di risparmiare settimane di lavoro agli sviluppatori.
Sicurezza automatizzata secondo Google AI Chrome
La crescita della velocità con cui vengono individuate le vulnerabilità porta però anche a un’altra considerazione: gli stessi strumenti AI potrebbero essere utilizzati dagli attaccanti. Google deve quindi non soltanto trovare e correggere rapidamente i bug, ma anche assicurarsi che le patch non introducano nuovi problemi.
La corsa contro il tempo riguarda anche la distribuzione degli aggiornamenti. In passato potevano trascorrere settimane prima che una correzione arrivasse sul canale stabile di Chrome. L’azienda sta lavorando a un ciclo di rilascio più rapido, con l’obiettivo di arrivare a due aggiornamenti di sicurezza alla settimana.
Il futuro immediato della sicurezza browser
Google sta inoltre studiando sistemi per rendere gli aggiornamenti meno invasivi. Tra le soluzioni allo studio c’è il dynamic patching, che potrebbe ridurre la necessità di riavviare il browser, insieme a meccanismi per salvare localmente lo stato della sessione e ripristinarlo più facilmente.
Il quadro che emerge è quello di una vera e propria corsa tra AI offensive e difensive. L’intelligenza artificiale sta aumentando la velocità con cui possono essere scoperti e sfruttati i problemi, ma allo stesso tempo permette di potenziare le difese. Il dato dei 1.072 bug risolti in due release mostra soprattutto una cosa: la sicurezza del software sta entrando in una fase in cui anche la capacità di reagire rapidamente diventa decisiva.
Fonte: ZDNet