Aardvark 소개: OpenAI의 에이전트형 보안 연구원
·2025.10.30 20:00
OpenAI가 GPT-5를 기반으로 코드 취약점을 탐지하고 패치까지 수행하는 보안 에이전트 Aardvark를 공개했다.
OpenAI가 GPT-5를 기반으로 한 에이전트형 보안 연구원 Aardvark(현재 Codex Security로 명칭 변경)를 공개했다. 이 에이전트는 개발자와 보안 팀을 도와 소프트웨어 코드베이스의 취약점을 대규모로 탐지하고 수정하는 역할을 수행한다.
Aardvark는 기존의 퍼징(fuzzing)이나 소프트웨어 구성 분석(SCA) 방식 대신, LLM 기반의 추론과 도구 활용 능력을 사용하여 인간 보안 연구원처럼 코드를 읽고 분석한다. 작동 방식은 다음과 같은 다단계 파이프라인을 따른다:
- 분석(Analysis): 전체 저장소를 분석하여 프로젝트의 보안 목표와 설계를 반영한 위협 모델을 생성한다.
- 커밋 스캐닝(Commit scanning): 새로운 코드가 커밋될 때마다 변경 사항을 검사하여 취약점을 식별하고 단계별로 설명한다.
- 검증(Validation): 격리된 샌드박스 환경에서 취약점을 직접 실행해 봄으로써 실제 공격 가능성을 확인하고 오탐을 줄인다.
- 패치(Patching): OpenAI Codex와 통합되어 발견된 취약점에 대한 수정 패치를 생성하며, 사용자는 클릭 한 번으로 패치를 적용할 수 있다.
Aardvark는 내부 테스트 및 외부 파트너십을 통해 실질적인 성과를 입증했다. 벤치마크 테스트 결과, 알려진 취약점 및 합성 취약점의 **92%**를 식별하며 높은 재현율을 보였다.
또한, 오픈소스 프로젝트에 적용되어 다수의 CVE를 발급받는 성과를 거두었으며, 향후 비상업적 오픈소스 저장소를 대상으로 무상 스캐닝 서비스를 제공하여 생태계 보안에 기여할 계획이다.
이 요약은 원문 이해를 돕기 위한 큐레이션입니다. 저작권은 원저작자에게 있으며, 정확한 내용과 맥락은 원문을 확인하세요.
요약 오류, 출처 표기 문제, 삭제 요청은 문의 · 건의로 알려주세요.