O Google revelou um aumento histórico na identificação de vulnerabilidades no navegador Chrome após acelerar o uso de inteligência artificial em suas ferramentas internas de segurança. Somente em maio de 2026, a empresa encontrou mais de 100 falhas no próprio navegador, número considerado sem precedentes no programa de segurança da companhia.
A mudança já começa a impactar diretamente o mercado global de bug bounty, modelo em que pesquisadores independentes recebem recompensas por descobrir falhas em softwares e plataformas digitais.
IA está encontrando vulnerabilidades em escala inédita
As vulnerabilidades são erros ou falhas no código de um software que podem ser explorados por criminosos para roubo de dados, execução de malware ou controle de dispositivos.
No caso do Chrome, o impacto é especialmente relevante devido ao navegador ser o mais utilizado no mundo, presente em bilhões de computadores e smartphones.
Historicamente, grande parte dessas falhas era descoberta por pesquisadores independentes. Mas isso começou a mudar rapidamente em 2026.
Os boletins de segurança publicados pelo Google mostraram uma escalada significativa:
- 16 falhas internas identificadas em 15 de abril;
- 21 vulnerabilidades descobertas em 28 de abril;
- Mais de 100 falhas encontradas em um único boletim publicado em 5 de maio;
- Outras 70 vulnerabilidades identificadas nas atualizações seguintes.
Embora o Google não tenha confirmado oficialmente que a inteligência artificial seja a única responsável pelo salto, a empresa afirmou que IA e automação estão permitindo avanços “em ritmo sem precedentes”.
Ferramentas de IA estão mudando a segurança do Chrome
Entre as tecnologias utilizadas internamente pelo Google estão ferramentas desenvolvidas especificamente para segurança ofensiva e correção automática de falhas.
Uma delas é o Big Sleep, sistema capaz de detectar tentativas de exploração antes mesmo de ataques acontecerem. Segundo a empresa, a ferramenta já conseguiu impedir a exploração de uma vulnerabilidade crítica antes que criminosos a utilizassem.
Outra plataforma é o CodeMender, criado pela Google DeepMind. O sistema consegue:
- Identificar vulnerabilidades automaticamente;
- Sugerir correções;
- Testar patches;
- Aplicar mudanças com aprovação humana.
Além disso, o Google também integra o Gemini aos sistemas internos de análise de segurança.
A empresa ainda faz parte do grupo seleto de organizações com acesso ao Claude Mythos, modelo da Anthropic voltado especificamente para cibersegurança.
Mozilla, Microsoft e Palo Alto também aceleram descoberta de falhas
O uso de IA para segurança não é exclusividade do Google.
A Mozilla Foundation informou ter encontrado mais de 270 vulnerabilidades no Firefox utilizando o Claude Mythos.
Já a Microsoft e a Palo Alto Networks também relataram aumento significativo na descoberta de falhas após adotar ferramentas semelhantes.
O movimento mostra que a inteligência artificial está começando a transformar profundamente o setor de pesquisa de vulnerabilidades.
Pesquisadores independentes recebem menos dinheiro
O avanço das ferramentas internas do Google teve impacto direto no mercado de bug bounty.
A empresa reduziu significativamente os valores pagos para pesquisadores externos que encontram falhas no Chrome.
A recompensa base para vulnerabilidades relacionadas à segurança de memória caiu para US$ 500, com bônus variando conforme gravidade e facilidade de exploração.
Anteriormente, algumas dessas falhas podiam render valores até 10 vezes maiores.
Segundo o Google, a redução aconteceu porque ferramentas de IA agora conseguem:
- Produzir relatórios técnicos automaticamente;
- Explicar vulnerabilidades;
- Sugerir correções;
- Automatizar parte da triagem.
Mercado de bug bounty começa a sentir pressão da IA
O impacto já começa a atingir outras iniciativas do setor.
O programa Internet Bug Bounty, responsável por recompensar falhas encontradas em projetos open source amplamente utilizados, suspendeu temporariamente a aceitação de novos relatórios.
O motivo foi o volume excessivo de submissões geradas ou auxiliadas por inteligência artificial, que ultrapassou a capacidade humana de análise.
Chrome 147 mostra o novo cenário
A atualização do Chrome 147 exemplifica a nova fase da segurança automatizada.
O pacote trouxe:
- 30 correções de segurança;
- 4 vulnerabilidades críticas;
- Diversas falhas do tipo “use after free”.
Esse tipo de vulnerabilidade ocorre quando um programa tenta acessar uma área de memória já liberada pelo sistema, cenário que pode permitir execução remota de código malicioso.
Google promete ampliar recompensas totais em 2026
Apesar da redução nos pagamentos individuais, o Google afirmou que pretende aumentar o valor total distribuído em recompensas ao longo de 2026.
Em 2025, a empresa pagou US$ 17,1 milhões através do programa de bug bounty, estabelecendo um novo recorde para a iniciativa.
O cenário atual indica que a inteligência artificial deve transformar não apenas a forma como vulnerabilidades são descobertas, mas também todo o modelo econômico da pesquisa de segurança digital.