Aardvark:OpenAIの自律型AIエージェントがソフトウェアセキュリティを再定義

GPT-5を搭載したOpenAIのAardvarkは、ソフトウェアの脆弱性を自律的に発見・修正し、AI主導のサイバーセキュリティを再定義する。

執筆者
Ken Underhill
Ken Underhill
Nov 3, 2025
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

ソフトウェアの脆弱性が、多くの組織がパッチを適用できるペースを上回って増加する世界で、OpenAIの最新リリースであるGPT-5搭載の自律型AIエージェント「Aardvark」は、状況を大きく変える転機となる可能性がある。

発表されたのは2025年10月で、現在はプライベートベータ版として提供されている。Aardvarkは脆弱性の検出、検証、修正を自動で行うよう設計されており、防御側に有利な形へ勢力図を変えることが期待されている。

毎年、新たに報告される共通脆弱性識別子(CVE)の数は急増し続けている。2024年第4四半期だけでも、11,000件が記録された。

人間のアナリストが対応に苦慮するなか、Aardvarkは、経験豊富なセキュリティ研究者の調査・推論能力をコードベース全体に拡張する、インテリジェントで常時稼働のパートナーを提供する。

コードという形を取った、人間さながらの調査員

Aardvarkのアーキテクチャは、プロの脆弱性研究者が用いる体系的なアプローチを踏襲している。

その多段階パイプラインは、包括的なリポジトリー分析から始まり、セキュリティ目標、依存関係、潜在的な弱点を特定する脅威モデルを構築する。

次にエージェントはコミット単位のスキャンを実行し、開発者が更新をプッシュするたびに新しいコードを継続的にレビューするほか、過去のコミットも分析して潜在的なリスクを浮かび上がらせる。

Aardvarkを際立たせているのは、報告されているその透明性だ。

エージェントは、注釈付きのコードスニペットを添えて、検出結果ごとに段階を追った説明を提示する。

脆弱性がフラグ付けされると、Aardvarkはサンドボックス環境でその脆弱性を検証し、欠陥の悪用を試みて現実世界での影響を確認する。

これにより、従来の静的・動的解析ツールにおける大きな課題の一つである誤検知を減らせる。

発見から修正まで

検証後、AardvarkはOpenAIのCodexエンジンを活用し、正確なワンクリックパッチを生成して添付し、人間によるレビューに回す。

これにより、発見と修正の間にある隔たりが埋められる。従来のワークフローでは、このプロセスは分断されがちで、完了までに数週間から数カ月かかることもある。

パターン認識や依存関係データベースに頼るファジングやソフトウェア構成分析とは異なり、AardvarkはLLMを活用した推論によって、コードの挙動を深く理解する。

これにより、セキュリティ脆弱性だけでなく、ロジックエラー、不完全な修正、プライバシー上の問題も検出できる。

GitHubや一般的な開発者ワークフローに直接統合されるAardvarkは、摩擦を最小限に抑え、セキュリティと生産性の両立を支援する。

内側から得られた成果

一般公開に先立ち、AardvarkはOpenAI自身のコードベースと、複数のアルファ版パートナーのコードベースに社内導入された。

ベンチマークテストでは、既知および合成された脆弱性の92%を特定し、再現率と適合率の両方で従来のスキャンツールを上回った。

オープンソースプロジェクトでは、同エージェントはすでに10件の新たなCVE開示に貢献している。

同社はまた、選定した非商用リポジトリーを対象に無償スキャンを提供する計画も発表した。これは、オープンソースエコシステム全体の強化を目指す取り組みだ。

この開かれた協調的な姿勢は、OpenAIの協調的脆弱性開示ポリシーにも及んでおり、厳格な報告期限よりも協力と持続可能性を優先している。

OpenAIのテストでは、すべてのコードコミットの約1.2%でバグが発生していることが示されており、このようなツールは長期的なサイバーレジリエンスに不可欠になる可能性がある。

Advertisement

これからの展望

現在はプライベートベータ版として提供されており、OpenAIは選定した組織に対し、検出精度とユーザーエクスペリエンスの向上に向けた協力を呼びかけている。

この初期テスト段階の後、より広範な提供が見込まれているものの、一般公開の正式な日程は発表されていない。

初期の成果が実証されれば、Aardvarkはソフトウェア悪用との戦いにおける転換点となる可能性がある。すなわち、事後対応型の防御から、継続的で自律的な保護への移行だ。

AIがコードを書くためだけでなく、コードを安全にするための副操縦士にもなるなか、業界は新たに出現する脅威と同じ速さで進化するツールを手にすることになるかもしれない。

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。