Vue lecture

☕️ [MàJ] Google Earth ne permet plus d’ajouter ce qui n’existe pas



Mise à jour, 21 h – Les blagues les meilleures sont les plus courtes. Google a annoncé la suspension de l’outil de génération d’images par IA dans Google Earth, après avoir constaté que « certaines personnes partageaient des captures d’écran d’images générées qui semblaient enfreindre nos règles ». Tiens donc. La fonction pourrait revenir, mais avec des garde-fous « plus solides ».

Article original – Google a eu une drôle d’idée : intégrer Nano Banana 2, son modèle IA de génération d’images, dans Google Earth. Il devient maintenant possible d’« améliorer » des éléments présents dans les images satellites, de générer de nouveaux bâtiments, et même d’intégrer des objets qui n’ont rien à voir avec la réalité.

L’IA générative peut nous aider à vivre une autre vie, plus riche, plus amusante, mais aussi complètement fausse. Google Earth permet désormais de transformer le monde selon ses humeurs : un nouvel outil de génération d’images alimenté par Nano Banana 2 offre enfin la possibilité d’intégrer n’importe quoi sur la planète. Godzilla à côté de la Tour Eiffel ? Et pourquoi pas : il suffit de saisir la requête et bim.

Je le voyais plus grand.

Les petits plaisantins vont bien s’amuser à faire n’importe quoi, mais cette nouvelle fonction pourrait aussi avoir des répercussions autrement plus sérieuses qu’un sourire. L’auteur Henk van Ess a eu l’idée d’insérer une centrale nucléaire en Iran, des réfugiés à la frontière entre le Mexique et les États-Unis, un hôpital à côté d’un cratère provoqué par une bombe dans la bande de Gaza. Des événements et des objets complètement fictifs, crédibilisés par le rendu photoréaliste du modèle IA. À deux doigts de se demander si les États-Unis n’ont pas eu un accès anticipé

On est loin de l’aspect ludique vanté par Google dans la présentation de la nouveauté (« Parfois, il est amusant de laisser libre cours à son imagination », écrit le groupe). Ces images trafiquées pourraient servir dans des campagnes de désinformation, fabriquer de prétendues « preuves » ou simplement semer le doute sur des événements réels. Google Earth ne montre plus le monde tel qu’il est (ou a été), mais aussi tel qu’un utilisateur voudrait le faire croire.

Google se défend auprès d’Henk van Ess, en affirmant prendre la désinformation « très au sérieux » et rappelle que les images générées par Nano Banana dans Google Earth intègre un filigrane SynthID. Il est possible d’interroger Gemini ou d’utiliser Google Lens pour vérifier si une image a été produite par une IA. Une procédure encore peu connue, qui n’empêchera pas les prophètes de malheur de remodeler le monde selon leurs obsessions.

L’entreprise assure également bloquer les requêtes jugées dangereuses, ce qui n’a pas empêché van Ness de générer un accident de voiture dans une rue d’Amsterdam, ni ses autres prompts.

  •  

☕️ [MàJ] Google Earth ne permet plus d’ajouter ce qui n’existe pas



Mise à jour, 21 h – Les blagues les meilleures sont les plus courtes. Google a annoncé la suspension de l’outil de génération d’images par IA dans Google Earth, après avoir constaté que « certaines personnes partageaient des captures d’écran d’images générées qui semblaient enfreindre nos règles ». Tiens donc. La fonction pourrait revenir, mais avec des garde-fous « plus solides ».

Article original – Google a eu une drôle d’idée : intégrer Nano Banana 2, son modèle IA de génération d’images, dans Google Earth. Il devient maintenant possible d’« améliorer » des éléments présents dans les images satellites, de générer de nouveaux bâtiments, et même d’intégrer des objets qui n’ont rien à voir avec la réalité.

L’IA générative peut nous aider à vivre une autre vie, plus riche, plus amusante, mais aussi complètement fausse. Google Earth permet désormais de transformer le monde selon ses humeurs : un nouvel outil de génération d’images alimenté par Nano Banana 2 offre enfin la possibilité d’intégrer n’importe quoi sur la planète. Godzilla à côté de la Tour Eiffel ? Et pourquoi pas : il suffit de saisir la requête et bim.

Je le voyais plus grand.

Les petits plaisantins vont bien s’amuser à faire n’importe quoi, mais cette nouvelle fonction pourrait aussi avoir des répercussions autrement plus sérieuses qu’un sourire. L’auteur Henk van Ess a eu l’idée d’insérer une centrale nucléaire en Iran, des réfugiés à la frontière entre le Mexique et les États-Unis, un hôpital à côté d’un cratère provoqué par une bombe dans la bande de Gaza. Des événements et des objets complètement fictifs, crédibilisés par le rendu photoréaliste du modèle IA. À deux doigts de se demander si les États-Unis n’ont pas eu un accès anticipé

On est loin de l’aspect ludique vanté par Google dans la présentation de la nouveauté (« Parfois, il est amusant de laisser libre cours à son imagination », écrit le groupe). Ces images trafiquées pourraient servir dans des campagnes de désinformation, fabriquer de prétendues « preuves » ou simplement semer le doute sur des événements réels. Google Earth ne montre plus le monde tel qu’il est (ou a été), mais aussi tel qu’un utilisateur voudrait le faire croire.

Google se défend auprès d’Henk van Ess, en affirmant prendre la désinformation « très au sérieux » et rappelle que les images générées par Nano Banana dans Google Earth intègre un filigrane SynthID. Il est possible d’interroger Gemini ou d’utiliser Google Lens pour vérifier si une image a été produite par une IA. Une procédure encore peu connue, qui n’empêchera pas les prophètes de malheur de remodeler le monde selon leurs obsessions.

L’entreprise assure également bloquer les requêtes jugées dangereuses, ce qui n’a pas empêché van Ness de générer un accident de voiture dans une rue d’Amsterdam, ni ses autres prompts.

  •  

Le 2 août, l’AI Act avance et recule à la fois

Comment veux-tu, comment veux-tu
Le 2 août, l’AI Act avance et recule à la fois

Les premières mesures de l’AI Act sont en application depuis février 2025, mais bon nombre de dispositifs restent à mettre en route. Une révision ciblée de la réglementation européenne sur l’intelligence artificielle, entrée en vigueur le 27 juillet, sera effective cette fin de semaine. Elle confère à la Commission de nouveaux pouvoirs de surveillance, injecte de la transparence dans les contenus générés par IA, tout en arrondissant les angles avec les industriels.

À partir de ce dimanche 2 août, une portion importante de l’AI Act va être appliquée. Un des aspects les plus significatifs de cet omnibus de « simplification » — le règlement UE 2026/1744 modifiant l’AI Act (PDF) – concerne directement la Commission européenne. Bruxelles, ou plutôt le Bureau européen de l’IA, va en effet gagner de nouveaux pouvoirs directs de surveillance, d’enquête et de sanction.

De nouveaux pouvoirs pour Bruxelles

La Commission devient l’autorité de surveillance du marché compétente quand un système d’IA constitue lui-même une très grande plateforme en ligne (VLOP) ou un très grand moteur de recherche (VLOSE), au sens du règlement sur les services numériques (DSA), ou si ce système est intégré à l’un de ces services.

Concrètement, les fonctions d’IA proposées par les VLOP et VLOSE épinglées au DSA relèveront directement de la surveillance de la Commission. Elle peut superviser autant le modèle que le système qui l’exploite, même s’ils sont développés par des entités juridiques différentes du même groupe.

Le texte ne donne pas d’exemple précis, mais on peut penser à Gemini dans la recherche de Google, ou encore l’assistant Meta AI dans Instagram et Facebook ; la Commission pourra donc superviser directement ces fonctions au titre de l’AI Act, en plus des pouvoirs déjà exercés sur Google et sur Meta dans le cadre du DSA.

Sursis pour les systèmes à haut risque

Sur un plan moins institutionnel, l’omnibus confirme également le report de la mise en œuvre des obligations concernant les systèmes d’IA à haut risque. L’application des règles pour les usages à haut risque recensés dans l’annexe III (recrutement, éducation, accès à certains services essentiels, maintien de l’ordre, migration, justice, etc.) est repoussée au 2 décembre 2027, soit un délai supplémentaire de 16 mois. La précédente date avait été fixée à ce dimanche 2 août.

Pour les produits réglementés ou les composants de sécurité d’un produit (dispositifs médicaux, équipements industriels, ascenseurs, jouets…), les règles s’appliqueront au 2 août 2028. Autrement dit, les obligations de gestion des risques, de qualité des données, de documentation technique, de journalisation, de supervision humaine, de robustesse et d’évaluation de conformité sont reportées.

En mai dernier, pour expliquer cette reculade, la Commission avait avancé que ce nouvel échéancier permettrait de s’assurer que « les normes techniques et les autres outils d’accompagnement seront en place avant l’entrée en application des règles ». Bruxelles avait fait l’objet d’un lobbying intense de la part de nombreux industriels et représentants du secteur pour assouplir le calendrier.

Plus de transparence à venir

À compter de ce dimanche, l’AI Act active les mesures inscrites dans l’article 50 du texte : les obligations de transparence. C’est un gros morceau qui devrait concrétiser le règlement aux yeux des utilisateurs, puisqu’ils devront en principe être avertis lors d’une interaction avec une IA (sauf quand elle est évidente).

Comme nous l’avions cela dit déjà souligné dans un précédent article, cette obligation de transparence prévue à l’article 50 ne s’applique pas « lorsque le contenu généré par l’IA a fait l’objet d’un examen humain ou d’un contrôle éditorial et qu’une personne physique ou morale assume la responsabilité éditoriale de la publication dudit contenu ».

Il suffira donc aux sites d’infos générés par IA de disposer d’un directeur de la publication, et de prétendre que leurs articles ont été supervisés par un humain, pour ne pas avoir à être transparents quant à leur recours à l’IA générative.

Les déployeurs – médias, agences, partis politiques… – devront signaler les deepfakes. Les textes générés ou manipulés par l’IA concernant des sujets d’intérêt général devront également être signalés comme tels. Les personnes exposées à un système de reconnaissance des émotions ou de catégorisation biométrique devront en être informées. Les fournisseurs d’IA générative devront également intégrer un marquage technique de détection des images, sons, vidéos ou textes générés ou manipulés par IA.

On ne risque cependant pas de voir tout cela dès la fin de la semaine : l’omnibus précise que les systèmes commercialisés avant le 2 août bénéficient d’un sursis de 4 mois pour respecter les obligations de marquage technique (soit jusqu’au 2 décembre).

L’omnibus contient aussi une mesure d’interdiction des systèmes de « nudification » sans consentement et de génération de contenus relatifs à des abus sexuels sur enfants. Elle aussi n’entrera en vigueur que le 2 décembre finalement. Peut-être entendra-t-on alors SpaceXAI venir se plaindre que l’Europe musèle la liberté d’expression de Grok.

  •  

Le 2 août, l’AI Act avance et recule à la fois

Comment veux-tu, comment veux-tu
Le 2 août, l’AI Act avance et recule à la fois

Les premières mesures de l’AI Act sont en application depuis février 2025, mais bon nombre de dispositifs restent à mettre en route. Une révision ciblée de la réglementation européenne sur l’intelligence artificielle, entrée en vigueur le 27 juillet, sera effective cette fin de semaine. Elle confère à la Commission de nouveaux pouvoirs de surveillance, injecte de la transparence dans les contenus générés par IA, tout en arrondissant les angles avec les industriels.

À partir de ce dimanche 2 août, une portion importante de l’AI Act va être appliquée. Un des aspects les plus significatifs de cet omnibus de « simplification » — le règlement UE 2026/1744 modifiant l’AI Act (PDF) – concerne directement la Commission européenne. Bruxelles, ou plutôt le Bureau européen de l’IA, va en effet gagner de nouveaux pouvoirs directs de surveillance, d’enquête et de sanction.

De nouveaux pouvoirs pour Bruxelles

La Commission devient l’autorité de surveillance du marché compétente quand un système d’IA constitue lui-même une très grande plateforme en ligne (VLOP) ou un très grand moteur de recherche (VLOSE), au sens du règlement sur les services numériques (DSA), ou si ce système est intégré à l’un de ces services.

Concrètement, les fonctions d’IA proposées par les VLOP et VLOSE épinglées au DSA relèveront directement de la surveillance de la Commission. Elle peut superviser autant le modèle que le système qui l’exploite, même s’ils sont développés par des entités juridiques différentes du même groupe.

Le texte ne donne pas d’exemple précis, mais on peut penser à Gemini dans la recherche de Google, ou encore l’assistant Meta AI dans Instagram et Facebook ; la Commission pourra donc superviser directement ces fonctions au titre de l’AI Act, en plus des pouvoirs déjà exercés sur Google et sur Meta dans le cadre du DSA.

Sursis pour les systèmes à haut risque

Sur un plan moins institutionnel, l’omnibus confirme également le report de la mise en œuvre des obligations concernant les systèmes d’IA à haut risque. L’application des règles pour les usages à haut risque recensés dans l’annexe III (recrutement, éducation, accès à certains services essentiels, maintien de l’ordre, migration, justice, etc.) est repoussée au 2 décembre 2027, soit un délai supplémentaire de 16 mois. La précédente date avait été fixée à ce dimanche 2 août.

Pour les produits réglementés ou les composants de sécurité d’un produit (dispositifs médicaux, équipements industriels, ascenseurs, jouets…), les règles s’appliqueront au 2 août 2028. Autrement dit, les obligations de gestion des risques, de qualité des données, de documentation technique, de journalisation, de supervision humaine, de robustesse et d’évaluation de conformité sont reportées.

En mai dernier, pour expliquer cette reculade, la Commission avait avancé que ce nouvel échéancier permettrait de s’assurer que « les normes techniques et les autres outils d’accompagnement seront en place avant l’entrée en application des règles ». Bruxelles avait fait l’objet d’un lobbying intense de la part de nombreux industriels et représentants du secteur pour assouplir le calendrier.

Plus de transparence à venir

À compter de ce dimanche, l’AI Act active les mesures inscrites dans l’article 50 du texte : les obligations de transparence. C’est un gros morceau qui devrait concrétiser le règlement aux yeux des utilisateurs, puisqu’ils devront en principe être avertis lors d’une interaction avec une IA (sauf quand elle est évidente).

Comme nous l’avions cela dit déjà souligné dans un précédent article, cette obligation de transparence prévue à l’article 50 ne s’applique pas « lorsque le contenu généré par l’IA a fait l’objet d’un examen humain ou d’un contrôle éditorial et qu’une personne physique ou morale assume la responsabilité éditoriale de la publication dudit contenu ».

Il suffira donc aux sites d’infos générés par IA de disposer d’un directeur de la publication, et de prétendre que leurs articles ont été supervisés par un humain, pour ne pas avoir à être transparents quant à leur recours à l’IA générative.

Les déployeurs – médias, agences, partis politiques… – devront signaler les deepfakes. Les textes générés ou manipulés par l’IA concernant des sujets d’intérêt général devront également être signalés comme tels. Les personnes exposées à un système de reconnaissance des émotions ou de catégorisation biométrique devront en être informées. Les fournisseurs d’IA générative devront également intégrer un marquage technique de détection des images, sons, vidéos ou textes générés ou manipulés par IA.

On ne risque cependant pas de voir tout cela dès la fin de la semaine : l’omnibus précise que les systèmes commercialisés avant le 2 août bénéficient d’un sursis de 4 mois pour respecter les obligations de marquage technique (soit jusqu’au 2 décembre).

L’omnibus contient aussi une mesure d’interdiction des systèmes de « nudification » sans consentement et de génération de contenus relatifs à des abus sexuels sur enfants. Elle aussi n’entrera en vigueur que le 2 décembre finalement. Peut-être entendra-t-on alors SpaceXAI venir se plaindre que l’Europe musèle la liberté d’expression de Grok.

  •  

Chrome va recevoir deux mises à jour de sécurité par semaine

Sans redémarrer à tout bout de champ
Chrome va recevoir deux mises à jour de sécurité par semaine

Les mises à jour de sécurité vont s’accélérer pour Chrome, grâce à l’IA qui mange des bugs et des vulnérabilités au petit déjeuner. Google a annoncé d’importants changements pour son navigateur web, à commencer par la livraison de deux fournées de correctifs chaque semaine, au lieu d’une. L’entreprise planche aussi sur un système permettant à Chrome de se mettre à jour sans redémarrage.

L’IA générative fait manifestement des miracles pour au moins une chose : trouver des bugs et des failles de sécurité dans le code. Les mises à jour de logiciels comptent de plus en plus de correctifs, comme on l’a vu récemment chez Apple (avec iOS 26.6 et macOS 26.6) et chez Microsoft (avec Windows 11). C’est le cas aussi des navigateurs web.

Chrome corrigé en continu

Mozilla a tressé des lauriers aux modèles IA pour leur capacité à débusquer des vulnérabilités dans Firefox. Google en fait désormais de même dans ce billet où l’on apprend que les versions 149 et 150 de Chrome ont bouché rien moins que 1 072 failles de sécurité, soit davantage que les 23 versions précédentes majeures du logiciel (!).

Ces volumes impressionnants sont dictés par la nécessité : si les défenseurs bénéficient des capacités de l’IA pour détecter des bugs, c’est le cas aussi des attaquants. Il ne suffit donc plus de trouver les failles et de les corriger : il faut aussi acheminer les correctifs jusqu’aux utilisateurs avant que les adversaires ne prennent les devants.

Les correctifs sont d’abord intégrés à la branche principale de Chromium, ils deviennent donc visibles dans le code source public. En suivant le cycle normal de développement, ces correctifs peuvent mettre plusieurs semaines à arriver dans la version stable de Chrome. Durant ce délai, des attaquants peuvent analyser le code public et tenter de l’exploiter, c’est le « patch gap ».

Pour réduire ce délai, Google peut extraire un correctif de la branche principale pour le réintégrer directement dans la branche de la version stable du navigateur. Le correctif n’attend donc pas nécessairement la prochaine grande révision, il peut être distribué dans une mise à jour intermédiaire. La procédure dépend en fait de la gravité de la faille.

À partir de la version 153 de Chrome (le 8 septembre), Google va mettre en ligne des versions majeures de son navigateur toutes les deux semaines – à l’image d’Edge, au passage –, entrecoupées par une livraison de correctifs hebdomadaire. Sans attendre, l’entreprise annonce déjà son intention de fournir deux mises à jour de sécurité chaque semaine, afin de raccourcir le délai pour les correctifs urgents.

Tout ça c’est bien gentil, mais encore faut-il que l’utilisateur redémarre Chrome pour installer les mises à jour… Ce dernier a « des raisons tout à fait compréhensibles de repousser le redémarrage de Chrome », convient Google. Le processus peut en effet interrompre un travail en cours, il doit être effectué entre deux tâches, et il « constitue rarement une priorité immédiate ».

Le circuit classique d’un bug dans Chrome. Image : Google

C’est la raison pour laquelle Google développe un système de « correctif dynamique » qui mettra à jour le logiciel sans le redémarrer complètement. « Chrome pourra remplacer à la volée, l’un après l’autre, certains processus d’arrière-plan – comme ceux chargés du rendu ou du processeur graphique – par leurs versions mises à jour », détaille l’entreprise. Elle étudie également les moyens de restaurer les sessions de manière « parfaitement transparente », y compris dans les cas les plus complexes en enregistrant plus d’informations en local.

Google cherche également à repérer les moments les plus appropriés pour redémarrer Chrome. La version 150 du navigateur pour macOS tire ainsi profit d’une particularité du système d’exploitation : les logiciels continuent de tourner en tâche de fond même après la fermeture de toutes leurs fenêtres. Quand une mise à jour de Chrome est en attente alors qu’aucune fenêtre n’est ouverte, il redémarre automatiquement.

Gemini part à la chasse aux failles

Dans son billet, Google détaille son utilisation de l’IA pour la détection des bugs. En début d’année, l’entreprise a développé un harnais d’agents IA basés sur Gemini… avec une découverte surprise à la clé : une vulnérabilité permettant à un moteur de rendu compromis de sortir du bac à sable de Chrome pour lui faire lire des fichiers locaux. Cela faisait 13 ans qu’elle était présente dans le code.

Depuis, Google a ajouté à son arsenal le support d’autres modèles, aussi bien propriétaires qu’à poids ouverts. Le tout s’est déroulé dans des conditions de sécurité strictes pour éviter que les agents n’aillent faire les zazous sur internet. Il analyse uniquement le code source au repos, sur des machines dépourvues d’accès à internet, dans un environnement dédié à ce type d’analyses. Des limites sont également mises en place pour les modifications du système en local et l’accès à des fichiers hors des répertoires autorisés.

La détection de failles avec l’IA complète les systèmes plus traditionnels comme le fuzzing, qui consiste à bombarder un logiciel de données inattendues pour provoquer des erreurs. Cette technique reste très efficace pour repérer des bugs liés à des interactions complexes entre différentes parties du code, ou à une combinaison d’opérations apparemment sans rapport.

Et bien sûr, le bug bounty de Chrome est toujours en place pour récompenser les trouvailles des chercheurs en sécurité. Google a d’ailleurs relevé une hausse des rapports de bugs dans toutes les catégories : au mois de mars, la société en a reçu davantage que durant tout 2025.

La détection des failles est une chose, les trier en fonction de leur gravité et les corriger en sont d’autres. Là aussi, l’IA est mise à contribution, d’abord pour distinguer le bon grain de l’ivraie. Là où l’examen d’un rapport demandait auparavant de 5 à 30 minutes (ou plus encore selon la complexité), le système filtre les doublons et les signalements qui ne présentent aucun intérêt. Il tente ensuite de reproduire les bugs, ajoute des informations (gravité, date d’apparition), puis les transmet automatiquement à l’équipe concernée.

Google estime que ce dispositif fait gagner « plusieurs centaines d’heures de travail chaque mois ». Quant à la production des correctifs, elle est également automatisée par IA. Des agents planchent sur les solutions possibles, tandis qu’un autre les « évalue » façon revue de code. D’autres rédigent et vérifient les tests sur les différentes plateformes prises en charge par Chrome. Les développeurs gardent la main sur le résultat final, mais selon les estimations de Google, ces outils font gagner « jusqu’à plusieurs semaines ».

Des résultats spectaculaires donc, et qui peuvent effrayer avec ce nombre de correctifs très élevé. Google se veut rassurante : « L’augmentation du nombre de bugs découverts et corrigés n’est pas un signe d’échec. Chaque faille supprimée prive les attaquants d’un point d’appui supplémentaire ». Sa vision à long terme est un Chrome protégé en permanence, « sans perturber l’utilisateur ».

  •  

Chrome va recevoir deux mises à jour de sécurité par semaine

Sans redémarrer à tout bout de champ
Chrome va recevoir deux mises à jour de sécurité par semaine

Les mises à jour de sécurité vont s’accélérer pour Chrome, grâce à l’IA qui mange des bugs et des vulnérabilités au petit déjeuner. Google a annoncé d’importants changements pour son navigateur web, à commencer par la livraison de deux fournées de correctifs chaque semaine, au lieu d’une. L’entreprise planche aussi sur un système permettant à Chrome de se mettre à jour sans redémarrage.

L’IA générative fait manifestement des miracles pour au moins une chose : trouver des bugs et des failles de sécurité dans le code. Les mises à jour de logiciels comptent de plus en plus de correctifs, comme on l’a vu récemment chez Apple (avec iOS 26.6 et macOS 26.6) et chez Microsoft (avec Windows 11). C’est le cas aussi des navigateurs web.

Chrome corrigé en continu

Mozilla a tressé des lauriers aux modèles IA pour leur capacité à débusquer des vulnérabilités dans Firefox. Google en fait désormais de même dans ce billet où l’on apprend que les versions 149 et 150 de Chrome ont bouché rien moins que 1 072 failles de sécurité, soit davantage que les 23 versions précédentes majeures du logiciel (!).

Ces volumes impressionnants sont dictés par la nécessité : si les défenseurs bénéficient des capacités de l’IA pour détecter des bugs, c’est le cas aussi des attaquants. Il ne suffit donc plus de trouver les failles et de les corriger : il faut aussi acheminer les correctifs jusqu’aux utilisateurs avant que les adversaires ne prennent les devants.

Les correctifs sont d’abord intégrés à la branche principale de Chromium, ils deviennent donc visibles dans le code source public. En suivant le cycle normal de développement, ces correctifs peuvent mettre plusieurs semaines à arriver dans la version stable de Chrome. Durant ce délai, des attaquants peuvent analyser le code public et tenter de l’exploiter, c’est le « patch gap ».

Pour réduire ce délai, Google peut extraire un correctif de la branche principale pour le réintégrer directement dans la branche de la version stable du navigateur. Le correctif n’attend donc pas nécessairement la prochaine grande révision, il peut être distribué dans une mise à jour intermédiaire. La procédure dépend en fait de la gravité de la faille.

À partir de la version 153 de Chrome (le 8 septembre), Google va mettre en ligne des versions majeures de son navigateur toutes les deux semaines – à l’image d’Edge, au passage –, entrecoupées par une livraison de correctifs hebdomadaire. Sans attendre, l’entreprise annonce déjà son intention de fournir deux mises à jour de sécurité chaque semaine, afin de raccourcir le délai pour les correctifs urgents.

Tout ça c’est bien gentil, mais encore faut-il que l’utilisateur redémarre Chrome pour installer les mises à jour… Ce dernier a « des raisons tout à fait compréhensibles de repousser le redémarrage de Chrome », convient Google. Le processus peut en effet interrompre un travail en cours, il doit être effectué entre deux tâches, et il « constitue rarement une priorité immédiate ».

Le circuit classique d’un bug dans Chrome. Image : Google

C’est la raison pour laquelle Google développe un système de « correctif dynamique » qui mettra à jour le logiciel sans le redémarrer complètement. « Chrome pourra remplacer à la volée, l’un après l’autre, certains processus d’arrière-plan – comme ceux chargés du rendu ou du processeur graphique – par leurs versions mises à jour », détaille l’entreprise. Elle étudie également les moyens de restaurer les sessions de manière « parfaitement transparente », y compris dans les cas les plus complexes en enregistrant plus d’informations en local.

Google cherche également à repérer les moments les plus appropriés pour redémarrer Chrome. La version 150 du navigateur pour macOS tire ainsi profit d’une particularité du système d’exploitation : les logiciels continuent de tourner en tâche de fond même après la fermeture de toutes leurs fenêtres. Quand une mise à jour de Chrome est en attente alors qu’aucune fenêtre n’est ouverte, il redémarre automatiquement.

Gemini part à la chasse aux failles

Dans son billet, Google détaille son utilisation de l’IA pour la détection des bugs. En début d’année, l’entreprise a développé un harnais d’agents IA basés sur Gemini… avec une découverte surprise à la clé : une vulnérabilité permettant à un moteur de rendu compromis de sortir du bac à sable de Chrome pour lui faire lire des fichiers locaux. Cela faisait 13 ans qu’elle était présente dans le code.

Depuis, Google a ajouté à son arsenal le support d’autres modèles, aussi bien propriétaires qu’à poids ouverts. Le tout s’est déroulé dans des conditions de sécurité strictes pour éviter que les agents n’aillent faire les zazous sur internet. Il analyse uniquement le code source au repos, sur des machines dépourvues d’accès à internet, dans un environnement dédié à ce type d’analyses. Des limites sont également mises en place pour les modifications du système en local et l’accès à des fichiers hors des répertoires autorisés.

La détection de failles avec l’IA complète les systèmes plus traditionnels comme le fuzzing, qui consiste à bombarder un logiciel de données inattendues pour provoquer des erreurs. Cette technique reste très efficace pour repérer des bugs liés à des interactions complexes entre différentes parties du code, ou à une combinaison d’opérations apparemment sans rapport.

Et bien sûr, le bug bounty de Chrome est toujours en place pour récompenser les trouvailles des chercheurs en sécurité. Google a d’ailleurs relevé une hausse des rapports de bugs dans toutes les catégories : au mois de mars, la société en a reçu davantage que durant tout 2025.

La détection des failles est une chose, les trier en fonction de leur gravité et les corriger en sont d’autres. Là aussi, l’IA est mise à contribution, d’abord pour distinguer le bon grain de l’ivraie. Là où l’examen d’un rapport demandait auparavant de 5 à 30 minutes (ou plus encore selon la complexité), le système filtre les doublons et les signalements qui ne présentent aucun intérêt. Il tente ensuite de reproduire les bugs, ajoute des informations (gravité, date d’apparition), puis les transmet automatiquement à l’équipe concernée.

Google estime que ce dispositif fait gagner « plusieurs centaines d’heures de travail chaque mois ». Quant à la production des correctifs, elle est également automatisée par IA. Des agents planchent sur les solutions possibles, tandis qu’un autre les « évalue » façon revue de code. D’autres rédigent et vérifient les tests sur les différentes plateformes prises en charge par Chrome. Les développeurs gardent la main sur le résultat final, mais selon les estimations de Google, ces outils font gagner « jusqu’à plusieurs semaines ».

Des résultats spectaculaires donc, et qui peuvent effrayer avec ce nombre de correctifs très élevé. Google se veut rassurante : « L’augmentation du nombre de bugs découverts et corrigés n’est pas un signe d’échec. Chaque faille supprimée prive les attaquants d’un point d’appui supplémentaire ». Sa vision à long terme est un Chrome protégé en permanence, « sans perturber l’utilisateur ».

  •  
❌