जो संख्या मायने रखती है वह है 1,072: Chrome 149 और 150 में ठीक किए गए security bugs, वे दो milestones जो Google ने जून में भेजे। 30 जुलाई की post 'Stronger with every update' में Chrome Security Team कहती है कि यह पिछले 23 milestones के संयुक्त कुल से ज़्यादा है, TechCrunch की गिनती के मुताबिक़ दो साल में 1,036 bugs। उसी post में खोजकर्ता के नियोक्ता का नाम है: एक Gemini-powered agent harness जो इस साल की शुरुआत से पूरे Chrome codebase को scan कर रहा है, Google के मुताबिक़ अपने पूर्ववर्तियों से बेहतर efficiency और कम false positives के साथ।

उस harness का वंशानुक्रम AI bug hunting का छोटा इतिहास है: 2023 में fuzzing बढ़ाने के लिए LLMs, 2024 में Project Zero के साथ Naptime project, 2025 में Google DeepMind के साथ Big Sleep, और अब general-purpose harness, जो हर पुरानी CVE और Chrome के पूरे Git history के knowledge base, trust boundaries के लिए SECURITY.md files, एक critic agent, और model के non-determinism से निपटने के लिए बार-बार runs के साथ काम करता है। इसके trophy case में पहले से ही एक ऐसा sandbox escape है जो compromised renderer को local files पढ़ने देता, ऐसा bug जो Google के शब्दों में codebase में 13 साल से ज़्यादा समय से चुपचाप जीवित था। ऐसे system के लिए guardrails मायने रखते हैं, और Google कहती है कि analyze किया जा रहा code locked-down machines पर rest में रहता है, general internet access के बिना, network allowlists के पीछे।

Pipeline के आँकड़े दिखाते हैं कि जब खोजना constraint न रहे तो क्या होता है। मार्च तक ही Vulnerability Rewards Program में पूरे 2025 से ज़्यादा reports आ चुकी थीं, जिससे Google को इसे फिर से scope करना पड़ा, अब सिर्फ़ वही submissions जो internal findings में जुड़ाव करें। चार-चरण की automated triage, spam छाँटना, proof of concept दोहराना, severity metadata भरना और auto-assign करना, Google के अनुमान से महीने में सैकड़ों developer-hours बचाती है। Big Sleep और fix लिखने वाला CodeMender अब सभी changelists पर हर 24 घंटे CI में चलते हैं, और मई में उन्होंने 20 से ज़्यादा vulnerabilities को production पहुँचने से रोका, एक critical रेटिंग सहित। दूसरे सिरे पर, Chrome patch gap बंद करने के लिए हफ़्ते में दो security releases का pilot चला रहा है, macOS पर auto-restart update और development में 'dynamic patching' के साथ।

इसका ईमानदार frame Google के अपने लोग देते हैं। Chrome engineering director Doug Turner ने TechCrunch से कहा कि LLMs ने 'cybersecurity की अर्थव्यवस्था बुनियादी रूप से बदल दी है, vulnerability discovery को automated, industrial-scale operation बना दिया है', और VP Parisa Tabriz ने WIRED से कहा कि यह साल 'offense और defense दोनों के लिए inflection point' है। उस वाक्य का offense वाला आधा हिस्सा ही पकड़ने लायक़ है: वही अर्थव्यवस्था अब उन पर भी लागू है जो बुरे इरादों से वही bugs खोज रहे हैं, और यही कारण है कि patch cadence, न कि खोजों की गिनती, वह संख्या है जो तय करती है कि users ज़्यादा सुरक्षित हैं या नहीं। Microsoft का जुलाई का record 570-flaw Patch Tuesday, भी AI-assisted, और Apple की इस साल की बिना-उछाल 482 fixes बताते हैं कि curve असली है पर असमान। Bugs हमेशा से code में थे। जून में जो बदला वह यह है कि उन्हें खोजना सस्ता हो गया, और ठीक करना वह bottleneck बन गया जो सबको दिखता है।