Navegador Chrome do Google sempre se concentrou em enviar atualizações de segurança. Há uma década, era controverso que o navegador, o primeiro a adicionar atualizações automáticasdistribuiu patches a cada seis semanas. Agora é norma que softwares críticos e amplamente utilizados obtenham correções de segurança a cada poucas semanas, mas como a caça às vulnerabilidades da IA produz uma torrente de bugs em todo e qualquer software, a quantidade e a frequência de patches estão aumentando — e a corrida para entregá-los começou.
Em um relatório publicado quinta-feiraa equipe de segurança do Chrome afirma que os dois lançamentos principais do navegador em junho incluíram correções para 1.072 bugs de segurança – mais patches do que a equipe enviou nos 23 grandes lançamentos anteriores combinados. E embora muitos desses bugs venham de envios de pesquisadores, o aumento foi em grande parte impulsionado pelo processo interno em rápida evolução da equipe de segurança do Chrome para o uso de ferramentas de IA na descoberta de vulnerabilidades, triagem e desenvolvimento de patches.
“No Chrome, usamos aprendizado de máquina – usando IA antes de ser chamado de IA – para ajudar a encontrar vulnerabilidades em particular e automatizar a segurança penugem os testes funcionam desde pelo menos 2012. Tem sido uma grande parte de como encontramos vulnerabilidades e capacitamos os desenvolvedores”, disse Parisa Tabriz, vice-presidente e gerente geral do Chrome, à WIRED. “Mas acho que este ano é muito diferente. Realmente parece um ponto de inflexão tanto para o ataque quanto para a defesa.”
O Chrome já está caminhando em direção a um novo normal, lançando um grande lançamento a cada duas semanas com atualizações de segurança semanais adicionais. Mas o frenesim das descobertas de vulnerabilidades tem sido tão intenso, e a equipa tem tido tanto sucesso ao incorporar novos modelos e capacidades de IA no fluxo de trabalho de localização e correção de novos bugs, que por enquanto o grupo está a pilotar uma cadência de lançamento de correções de segurança duas vezes por semana.
“A forma como chegamos aqui foi que tivemos tantas correções de vulnerabilidade, então poder fornecer duas (atualizações por semana) durante esse período fez mais sentido para nós”, diz Doug Turner, diretor de engenharia do Chrome. “Isso durará para sempre? Quem sabe.”
Turner, como outros pesquisadores de segurança, diz ver evidências de que o período de expansão da vulnerabilidade da IA (ou apocalipse, dependendo de como você olha para ele) pode não durar para sempre. Para produtos maduros e estáveis como o Chrome, pelo menos, parece haver uma queda em um certo ponto no número de novas vulnerabilidades que serão descobertas ao longo do tempo, uma vez que a maior parte dos bugs que podem ser encontrados com a IA tenham sido corrigidos. Isto ocorre em parte porque os modelos de IA podem ser treinados para ter uma compreensão enciclopédica de como os projetos de software evoluíram ao longo do tempo.
“Estamos treinando nosso modelo para que ele conheça todas as vulnerabilidades de segurança que vimos no passado”, diz Turner. “Portanto, cada CVE, cada bug que o modelo conhece. E a segunda coisa muito legal é que cada linha de código na história do Chromium sabe o motivo pelo qual essa linha foi alterada.”
Todo esse contexto permite que as ferramentas de IA identifiquem possíveis pontos fracos na enorme e complexa base de código do Chrome, inclusive para recursos (por exemplo, impressão) que não estão mais em desenvolvimento ativo e podem não atrair mais tantos olhares humanos.
Tabriz e Turner enfatizam, também, que além da correção rápida, a equipe de segurança do Chrome também está extremamente focada na ideia de fazer mudanças estruturais na forma como o navegador é projetado (como reescrever partes do código C++ de forma mais segura, Linguagem de programação “segura para memória” Rust) para que o software não seja mais afetado por categorias inteiras de bugs comuns.
“Há um aumento no curto prazo, mas acredito que haverá um novo equilíbrio”, diz Tabriz. “Em todo o setor, acho muito importante que as pessoas que estão construindo e pensando em segurança de software incorporem IA em seus fluxos de trabalho de desenvolvimento. Minha maior esperança é que tudo fique mais seguro. Mas não presumo que tudo vai simplesmente melhorar. Não acho que isso será de graça.”




