⚡ Tecnología
La IA arregló más bugs de Chrome en 2 versiones que Google en 23
1.072 bugs de seguridad corregidos en solo dos versiones.
Eso es lo que hizo Chrome con la ayuda de la IA: en las versiones 149 y 150 arregló más vulnerabilidades que en las 23 versiones anteriores combinadas. Sí, leíste bien: dos versiones le ganaron a más de tres años de trabajo humano.
Y lo más aterrador no es el número. Es el bug que encontraron de paso: un fallo que permitía a un sitio web malicioso leer archivos locales de tu PC, escondido en el código durante 13 años sin que nadie lo viera.
Google publicó todos los detalles en su blog oficial de seguridad el 30 de julio, y el post explotó en Hacker News con más de 500 puntos y 500 comentarios. Esto es lo que realmente está pasando.
El bug que sobrevivió 13 años
En 2025, Google lanzó Big Sleep, un agente de IA hecho con DeepMind y Project Zero. Encontró bugs en el motor V8 y en el stack gráfico de Chrome.
Pero a inicios de 2026 hicieron algo más ambicioso: un harness de agentes con Gemini capaz de buscar vulnerabilidades en todo el codebase de Chrome.
El primer hallazgo grande fue un sandbox escape: un atacante que comprometiera un renderer podía engañar al navegador para leer archivos locales. Estuvo 13 años en producción.
Un bug con 13 años de vida es la pesadilla de cualquier equipo de seguridad. La IA lo encontró en semanas.
Cómo la IA se volvió el equipo de seguridad de Chrome
El proceso ya no es humano. Es un pipeline donde los LLMs hacen casi todo:
1. Descubrir: agentes con Gemini analizan el código, con acceso al historial completo de CVEs y a todo el Git de Chromium. Corren el análisis varias veces para cubrir la no-determinancia del modelo.
2. Triage automático: un sistema mezcla reglas con IA para filtrar spam, reproducir bugs, generar stack traces y asignar severidad. Lo que antes tomaba de 5 a 30 minutos por reporte, ahora escala solo.
3. Arreglar con agentes múltiples: un agente propone fixes, un agente crítico los evalúa, agentes de testing escriben pruebas. Todo en un loop que imita un code review real.
Google estima que esto ahorra cientos de horas de desarrollador al mes. Y los números lo confirman: en mayo bloquearon más de 20 vulnerabilidades antes de que llegaran a producción, incluyendo una crítica de nivel S1.
El dato que rompe todo: el programa de recompensas cambió
En marzo de 2026, Google recibió más reportes de bugs que en todo 2025. Los hackers externos también se volvieron más productivos con IA.
Pero aquí viene la parte polémica: Google modificó su programa de recompensas (VRP) para enfocarse en reportes que sumen a lo que la IA ya encuentra internamente.
Traducción: si un investigador humano encuentra algo que los agentes de Gemini ya descubrieron, su reporte vale menos. La IA les está comiendo el terreno a los cazadores de bugs profesionales.
¿Es el fin de los investigadores humanos? Probablemente no — la creatividad humana sigue encontrando bugs que los modelos no ven. Pero el mensaje es claro: el que no use IA para buscar vulnerabilidades, va a perder contra el que sí la usa.
La otra cara: ahora los ataques también son con IA
Chrome no acelera las actualizaciones por gusto. El blog lo dice directo: los ataques con IA avanzan tan rápido que el ciclo normal de parches ya no alcanza.
Están pasando de un release importante cada 4 semanas a dos parches de seguridad por semana. Y aún así, el mayor riesgo sigue siendo el usuario: la gente pospone reiniciar el navegador.
El "patch gap" — el tiempo entre que el fix existe y el usuario lo instala — es ahora el eslabón más débil. Tú eres el firewall que falta.
Qué significa esto para ti (sí, en LATAM también)
Primero: actualiza Chrome hoy mismo. Si ves el ícono de reiniciar, hazlo. Cada día que esperas, un exploit N-day puede estar usándose contra ti.
Segundo: si eres developer, este es el momento de aprender a usar agentes de IA para auditar tu propio código. El que sepa delegar búsqueda de bugs a un LLM, va a parecer un equipo de 10 personas.
Tercero: desconfía de la idea de que "la IA solo es para chatbots". La seguridad de tu navegador — el software que usas para todo — ya depende de ella.
Chrome acaba de demostrar que la IA no es hype: es la diferencia entre un bug escondido 13 años y un navegador más seguro en un mes. Comparte esto con alguien que todavía cree que la IA no sirve para nada serio.
¿Y tú? ¿Ya reiniciaste Chrome esta semana, o eres parte del problema del patch gap?