Aardvark : l’agent IA autonome d’OpenAI entend redéfinir la sécurité logicielle

Aardvark, propulsé par GPT-5 et développé par OpenAI, détecte et corrige de manière autonome les vulnérabilités logicielles, redéfinissant la cybersécurité pilotée par l’IA.

Écrit par
Ken Underhill
Ken Underhill
Nov 3, 2025
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Dans un monde où les vulnérabilités logicielles se multiplient plus vite que la plupart des organisations ne peuvent les corriger, la dernière création d’OpenAI — Aardvark, un agent IA autonome propulsé par GPT-5 — pourrait marquer un tournant décisif dans le paysage. 

Annoncé en octobre 2025 et actuellement disponible en bêta privée, Aardvark est conçu pour détecter, valider et corriger automatiquement les vulnérabilités, promettant de faire pencher la balance en faveur des défenseurs.

Chaque année, le nombre de nouvelles vulnérabilités et expositions communes (CVE) signalées continue d’exploser. Au seul quatrième trimestre 2024, plus de11,000 ont été recensées. 

Alors que les analystes humains peinent à suivre le rythme, Aardvark introduit un partenaire intelligent et toujours actif, capable de déployer à l’échelle de bases de code entières le raisonnement investigatif de chercheurs chevronnés en sécurité.

Un enquêteur humain sous forme de code

L’architecture d’Aardvark reproduit l’approche méthodique d’un chercheur professionnel en vulnérabilités.

Son pipeline en plusieurs étapes commence par une analyse exhaustive du dépôt, qui établit un modèle de menace identifiant les objectifs de sécurité, les dépendances et les points faibles potentiels. 

L’agent effectue ensuite une analyse au niveau des commits, examinant en continu le nouveau code au fil des mises à jour des développeurs et analysant même les commits historiques afin de faire émerger les risques latents.

Ce qui distingue Aardvark, c’est la transparence dont il ferait preuve. 

L’agent fournit des explications étape par étape pour chaque résultat, accompagnées d’extraits de code annotés. 

Une fois une vulnérabilité signalée, Aardvark la valide dans un environnement isolé, en tentant d’exploiter la faille pour confirmer son impact réel. 

Cela réduit le nombre de faux positifs, qui constituent l’un des principaux points faibles des outils traditionnels d’analyse statique et dynamique.

Advertisement

De la découverte à la correction  

Après validation, Aardvark s’appuie sur le moteur Codex d’OpenAI pour générer et joindre des correctifs précis, applicables en un clic, à soumettre à l’examen humain. 

Ce faisant, il comble le fossé entre la découverte et la remédiation — un processus souvent fragmenté qui peut prendre des semaines ou des mois dans les workflows classiques.

Contrairement au fuzzing ou à l’analyse de composition logicielle, qui reposent sur la reconnaissance de schémas ou des bases de données de dépendances, Aardvark utilise un raisonnement fondé sur les LLM pour comprendre en profondeur le comportement du code. 

Cela lui permet de détecter non seulement les vulnérabilités de sécurité, mais aussi les erreurs logiques, les corrections incomplètes et les problèmes de confidentialité. 

Intégré directement à GitHub et aux workflows courants des développeurs, Aardvark contribue à réduire les frictions et permet à la sécurité de coexister avec la productivité.

Les résultats vus de l’intérieur

Avant sa mise à disposition publique, Aardvark a été déployé en interne sur les propres bases de code d’OpenAI ainsi que sur celles de plusieurs partenaires alpha. 

Lors de tests comparatifs, il a identifié 92% de vulnérabilités connues et synthétiques, surpassant les outils d’analyse traditionnels en termes de rappel comme de précision.

Dans des projets open source, l’agent a déjà contribué à la divulgation de dix nouvelles CVE.

L’entreprise a également annoncé son intention de proposer une analyse bénévole de certains dépôts non commerciaux — une initiative destinée à renforcer l’écosystème open source au sens large.

Cette approche ouverte et collaborative s’étend à la politique de divulgation coordonnée d’OpenAI, qui privilégie la coopération et la pérennité plutôt que des délais de signalement rigides. 

Les tests menés par OpenAI montrant qu’environ 1,2 % de l’ensemble des commits introduisent des bugs, des outils comme celui-ci pourraient s’avérer essentiels à la résilience cyber à long terme.

Advertisement

Perspectives

Actuellement disponible en bêta privée, OpenAI invite certaines organisations à collaborer à l’amélioration de la précision de la détection et de l’expérience utilisateur. 

Une disponibilité plus large est attendue à l’issue de cette phase initiale de test, même si aucune date officielle de lancement public n’a été annoncée.

Si les premiers résultats se confirment, Aardvark pourrait marquer un tournant dans la lutte contre l’exploitation des logiciels — le passage d’une défense réactive à une protection continue et autonome. 

À mesure que l’IA devient un copilote non seulement pour écrire du code, mais aussi pour le sécuriser, le secteur pourrait disposer d’un outil qui évolue aussi vite que les menaces émergentes.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.