La cifra que importa es 1.072: bugs de seguridad corregidos en Chrome 149 y 150, los dos hitos que Google entrego en junio. En un articulo del 30 de julio, 'Stronger with every update', el equipo de Chrome Security dice que eso supera el total corregido en los 23 hitos anteriores combinados, 1.036 bugs en dos anos segun la cuenta de TechCrunch. El mismo articulo nombra al empleador del descubridor: un arnes de agentes potenciado por Gemini que lleva desde principios de ano escaneando todo el codigo de Chrome, con lo que Google llama mayor eficiencia y menos falsos positivos que sus predecesores.
La genealogia de ese arnes es la corta historia de la caza de bugs con IA: LLM para potenciar el fuzzing en 2023, el proyecto Naptime con Project Zero en 2024, Big Sleep con Google DeepMind en 2025, y ahora el arnes de proposito general, que trabaja con una base de conocimiento de todas las CVE pasadas y todo el historial Git de Chrome, archivos SECURITY.md para los limites de confianza, un agente critico, y pasadas repetidas para manejar el no determinismo del modelo. Su vitrina ya incluye un escape de sandbox que habria permitido a un renderizador comprometido leer archivos locales, un bug que, en palabras de Google, sobrevivio discretamente en el codigo durante mas de 13 anos. Las salvaguardas importan en un sistema asi, y Google dice que el codigo analizado permanece en reposo en maquinas bloqueadas sin acceso general a internet, tras listas blancas de red.
Las cifras del pipeline muestran que pasa cuando encontrar deja de ser la restriccion. Ya en marzo, el Vulnerability Rewards Program habia recibido mas informes que en todo 2025, lo que obligo a Google a redefinirlo para aceptar solo envios que aporten sobre los hallazgos internos. Un triaje automatizado de cuatro fases, filtrar spam, reproducir pruebas de concepto, enriquecer metadatos de severidad y autoasignar, ahorra lo que Google estima en cientos de horas de desarrolladores al mes. Big Sleep y CodeMender, el redactor de parches, ahora corren en CI cada 24 horas sobre todas las changelists, y en mayo bloquearon mas de 20 vulnerabilidades antes de produccion, incluida una calificada de critica. En el otro extremo, Chrome pilota dos versiones de seguridad por semana para cerrar la brecha de parches, con actualizacion por reinicio automatico en macOS y 'parcheo dinamico' en desarrollo.
El marco honesto lo dan las propias personas de Google. El director de ingenieria de Chrome, Doug Turner, dijo a TechCrunch que los LLM han 'cambiado fundamentalmente la economia de la ciberseguridad, transformando el descubrimiento de vulnerabilidades en una operacion automatizada a escala industrial', y la vicepresidenta Parisa Tabriz dijo a WIRED que este ano es 'un punto de inflexion tanto para el ataque como para la defensa'. La mitad ofensiva de esa frase es la que hay que retener: la misma economia ahora aplica a quien busca los mismos bugs con peores intenciones, y por eso la cadencia de parches, no el numero de hallazgos, es la cifra que decide si los usuarios estan mas seguros. El Patch Tuesday record de Microsoft en julio con 570 fallos, tambien asistido por IA, y los 482 parches de Apple este ano sin pico dicen que la curva es real pero desigual. Los bugs siempre estuvieron en el codigo. Lo que cambio en junio es que encontrarlos se volvio barato, y corregirlos se convirtio en el cuello de botella que todos pueden ver.
