OpenAI Aardvark: 에이전트형 보안 연구원
OpenAI는 GPT-5 기반의 자율 에이전트형 보안 연구원인 Aardvark를 발표했습니다. Aardvark는 개발자와 보안 팀이 대규모로 소프트웨어 취약점을 발견하고 수정하도록 설계되어, 소프트웨어 보안의 균형을 방어자에게 유리하게 전환합니다.
Aardvark의 취약점 발견 기술 접근법
Aardvark는 소프트웨어 구성 분석이나 퍼징과 같은 전통적인 프로그램 분석 기법에 의존하지 않습니다. 대신, LLM 기반 추론 및 도구 사용을 통해 인간 보안 연구자와 유사하게 코드를 읽고, 분석하고, 테스트를 실행함으로써 코드 동작을 분석합니다.
취약점을 식별하고 해결하기 위해 Aardvark는 다단계 파이프라인을 사용합니다:
- Analysis: 에이전트는 전체 저장소를 분석하여 프로젝트 설계와 보안 목표를 기반으로 위협 모델을 생성합니다.
- Commit Scanning: Aardvark는 저장소와 설정된 위협 모델에 대한 커밋 수준 변경을 모니터링합니다. 새로운 저장소의 경우 전체 히스토리를 스캔하여 기존 문제를 식별합니다. 결과는 단계별 설명과 주석이 달린 코드 형태로 인간 검토를 위해 제공됩니다.
- Validation: 오탐을 최소화하기 위해 Aardvark는 식별된 취약점을 격리된 샌드박스 환경에서 실행해 보며, 악용 가능성을 확인합니다.
- Patching: Aardvark는 OpenAI Codex와 통합하여 패치를 생성합니다. 각 발견 사항에는 Codex가 생성하고 Aardvark가 검토한 패치가 함께 제공되어 인간 검토자가 효율적으로 원클릭 패치를 적용할 수 있습니다.
보안 취약점 외에도 테스트 결과 Aardvark는 논리 오류, 프라이버시 문제 및 미완성 수정 사항도 식별할 수 있음이 확인되었습니다.
성능 및 실제 영향
Aardvark는 OpenAI 내부 코드베이스와 외부 알파 파트너에 배포되었습니다. "골든" 저장소에 대한 벤치마크 테스트에서 Aardvark는 알려진 취약점 및 인위적으로 도입된 취약점의 92%를 식별했습니다.
오픈소스 생태계에서 Aardvark는 이미 다수의 취약점을 발견했으며, 그 중 10개는 Common Vulnerabilities and Exposures (CVE) 식별자를 부여받았습니다. 오픈소스 공급망을 지원하기 위해 OpenAI는 선택된 비상업적 오픈소스 저장소에 대해 무료 스캔을 제공할 계획입니다.
시스템적 위험 및 방어자 우선 모델
소프트웨어 취약점은 전 세계 인프라에 대한 시스템적 위험을 의미하며, 2024년에는 40,000개 이상의 CVE가 보고되었습니다. OpenAI는 약 1.2%의 커밋이 버그를 도입한다는 점을 지적하며, 작은 변경에서도 상당한 위험이 발생한다고 언급합니다.
Aardvark는 코드가 진화함에 따라 지속적인 보호를 제공함으로써 방어자 우선 모델을 구현합니다. GitHub, Codex 및 기존 개발자 워크플로와 통합함으로써 혁신 속도를 저해하지 않으면서 보안을 강화하는 것을 목표로 합니다.
가용성 및 진화
Aardvark는 초기에는 선택된 파트너를 대상으로 비공개 베타로 출시되어 탐지 정확도와 보고서를 개선했습니다. 2026년 3월 6일 현재, Aardvark는 Codex Security로 진화했으며, 이는 연구 프리뷰 형태로 제공됩니다. Codex Security은 Codex에 직접 통합되어 있으며, Codex 웹을 통해 ChatGPT Enterprise, Business, Edu 고객에게 순차적으로 제공되고 있습니다.
SUMMARY: OpenAI는 Aardvark를 도입했습니다. 이는 GPT-5 기반의 자율 에이전트로, 대규모로 소프트웨어 취약점을 식별, 검증 및 패치하여 방어자에게 유리하도록 전환합니다.
TITLE: OpenAI Aardvark: 에이전트형 보안 연구원