Chrome va recevoir deux mises à jour de sécurité par semaine
Sans redémarrer à tout bout de champ
Image : Deepanker Verma (Pexels)
Le 31 juillet à 08h15
Les mises à jour de sécurité vont s’accélérer pour Chrome, grâce à l’IA qui mange des bugs et des vulnérabilités au petit déjeuner. Google a annoncé d’importants changements pour son navigateur web, à commencer par la livraison de deux fournées de correctifs chaque semaine, au lieu d’une. L’entreprise planche aussi sur un système permettant à Chrome de se mettre à jour sans redémarrage.
Chrome va recevoir deux mises à jour de sécurité par semaine
Sans redémarrer à tout bout de champ
Image : Deepanker Verma (Pexels)
Les mises à jour de sécurité vont s’accélérer pour Chrome, grâce à l’IA qui mange des bugs et des vulnérabilités au petit déjeuner. Google a annoncé d’importants changements pour son navigateur web, à commencer par la livraison de deux fournées de correctifs chaque semaine, au lieu d’une. L’entreprise planche aussi sur un système permettant à Chrome de se mettre à jour sans redémarrage.
Logiciel
Logiciel
7 min
L’IA générative fait manifestement des miracles pour au moins une chose : trouver des bugs et des failles de sécurité dans le code. Les mises à jour de logiciels comptent de plus en plus de correctifs, comme on l’a vu récemment chez Apple (avec iOS 26.6 et macOS 26.6) et chez Microsoft (avec Windows 11). C’est le cas aussi des navigateurs web.
Chrome corrigé en continu
Mozilla a tressé des lauriers aux modèles IA pour leur capacité à débusquer des vulnérabilités dans Firefox. Google en fait désormais de même dans ce billet où l’on apprend que les versions 149 et 150 de Chrome ont bouché rien moins que 1 072 failles de sécurité, soit davantage que les 23 versions précédentes majeures du logiciel (!).

Ces volumes impressionnants sont dictés par la nécessité : si les défenseurs bénéficient des capacités de l’IA pour détecter des bugs, c’est le cas aussi des attaquants. Il ne suffit donc plus de trouver les failles et de les corriger : il faut aussi acheminer les correctifs jusqu’aux utilisateurs avant que les adversaires ne prennent les devants.
Les correctifs sont d’abord intégrés à la branche principale de Chromium, ils deviennent donc visibles dans le code source public. En suivant le cycle normal de développement, ces correctifs peuvent mettre plusieurs semaines à arriver dans la version stable de Chrome. Durant ce délai, des attaquants peuvent analyser le code public et tenter de l’exploiter, c’est le « patch gap ».
Pour réduire ce délai, Google peut extraire un correctif de la branche principale pour le réintégrer directement dans la branche de la version stable du navigateur. Le correctif n’attend donc pas nécessairement la prochaine grande révision, il peut être distribué dans une mise à jour intermédiaire. La procédure dépend en fait de la gravité de la faille.
À partir de la version 153 de Chrome (le 8 septembre), Google va mettre en ligne des versions majeures de son navigateur toutes les deux semaines – à l’image d’Edge, au passage –, entrecoupées par une livraison de correctifs hebdomadaire. Sans attendre, l’entreprise annonce déjà son intention de fournir deux mises à jour de sécurité chaque semaine, afin de raccourcir le délai pour les correctifs urgents.
Tout ça c’est bien gentil, mais encore faut-il que l’utilisateur redémarre Chrome pour installer les mises à jour… Ce dernier a « des raisons tout à fait compréhensibles de repousser le redémarrage de Chrome », convient Google. Le processus peut en effet interrompre un travail en cours, il doit être effectué entre deux tâches, et il « constitue rarement une priorité immédiate ».

C’est la raison pour laquelle Google développe un système de « correctif dynamique » qui mettra à jour le logiciel sans le redémarrer complètement. « Chrome pourra remplacer à la volée, l’un après l’autre, certains processus d’arrière-plan – comme ceux chargés du rendu ou du processeur graphique – par leurs versions mises à jour », détaille l’entreprise. Elle étudie également les moyens de restaurer les sessions de manière « parfaitement transparente », y compris dans les cas les plus complexes en enregistrant plus d’informations en local.
Google cherche également à repérer les moments les plus appropriés pour redémarrer Chrome. La version 150 du navigateur pour macOS tire ainsi profit d’une particularité du système d’exploitation : les logiciels continuent de tourner en tâche de fond même après la fermeture de toutes leurs fenêtres. Quand une mise à jour de Chrome est en attente alors qu’aucune fenêtre n’est ouverte, il redémarre automatiquement.
Gemini part à la chasse aux failles
Dans son billet, Google détaille son utilisation de l’IA pour la détection des bugs. En début d’année, l’entreprise a développé un harnais d’agents IA basés sur Gemini… avec une découverte surprise à la clé : une vulnérabilité permettant à un moteur de rendu compromis de sortir du bac à sable de Chrome pour lui faire lire des fichiers locaux. Cela faisait 13 ans qu’elle était présente dans le code.
Depuis, Google a ajouté à son arsenal le support d’autres modèles, aussi bien propriétaires qu’à poids ouverts. Le tout s’est déroulé dans des conditions de sécurité strictes pour éviter que les agents n’aillent faire les zazous sur internet. Il analyse uniquement le code source au repos, sur des machines dépourvues d’accès à internet, dans un environnement dédié à ce type d’analyses. Des limites sont également mises en place pour les modifications du système en local et l’accès à des fichiers hors des répertoires autorisés.
La détection de failles avec l’IA complète les systèmes plus traditionnels comme le fuzzing, qui consiste à bombarder un logiciel de données inattendues pour provoquer des erreurs. Cette technique reste très efficace pour repérer des bugs liés à des interactions complexes entre différentes parties du code, ou à une combinaison d’opérations apparemment sans rapport.
Et bien sûr, le bug bounty de Chrome est toujours en place pour récompenser les trouvailles des chercheurs en sécurité. Google a d’ailleurs relevé une hausse des rapports de bugs dans toutes les catégories : au mois de mars, la société en a reçu davantage que durant tout 2025.
La détection des failles est une chose, les trier en fonction de leur gravité et les corriger en sont d’autres. Là aussi, l’IA est mise à contribution, d’abord pour distinguer le bon grain de l’ivraie. Là où l’examen d’un rapport demandait auparavant de 5 à 30 minutes (ou plus encore selon la complexité), le système filtre les doublons et les signalements qui ne présentent aucun intérêt. Il tente ensuite de reproduire les bugs, ajoute des informations (gravité, date d’apparition), puis les transmet automatiquement à l’équipe concernée.
Google estime que ce dispositif fait gagner « plusieurs centaines d’heures de travail chaque mois ». Quant à la production des correctifs, elle est également automatisée par IA. Des agents planchent sur les solutions possibles, tandis qu’un autre les « évalue » façon revue de code. D’autres rédigent et vérifient les tests sur les différentes plateformes prises en charge par Chrome. Les développeurs gardent la main sur le résultat final, mais selon les estimations de Google, ces outils font gagner « jusqu’à plusieurs semaines ».
Des résultats spectaculaires donc, et qui peuvent effrayer avec ce nombre de correctifs très élevé. Google se veut rassurante : « L’augmentation du nombre de bugs découverts et corrigés n’est pas un signe d’échec. Chaque faille supprimée prive les attaquants d’un point d’appui supplémentaire ». Sa vision à long terme est un Chrome protégé en permanence, « sans perturber l’utilisateur ».
Commentaires (0)
Abonnez-vous pour prendre part au débat
Déjà abonné ou lecteur ? Se connecter
Cet article est en accès libre, mais il est le produit d'une rédaction qui ne travaille que pour ses lecteurs, sur un média sans pub et sans tracker. Soutenez le journalisme tech de qualité en vous abonnant.
Accédez en illimité aux articles d'un média expert
Profitez d'au moins 1 To de stockage pour vos sauvegardes
Intégrez la communauté et prenez part aux débats
Partagez des articles premium à vos contacts
Abonnez-vousSignaler un commentaire
Voulez-vous vraiment signaler ce commentaire ?