Сегодня 02 марта 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

OpenAI представила ИИ-агента Aardvark для поиска и устранения уязвимостей в ПО

Компания OpenAI представила Aardvark — исследовательского ИИ-агента на базе GPT‑5 для поиска уязвимостей в программном обеспечении.

 Источник изображений: OpenAI

Источник изображений: OpenAI

OpenAI отмечает, что каждый год в корпоративных и открытых кодовых базах обнаруживаются десятки тысяч новых уязвимостей. Эксперты сталкиваются с непростой задачей поиска и устранения уязвимостей раньше, чем это сделают злоумышленники. Aardvark представляет собой прорыв в исследованиях ИИ и безопасности. Это автономный агент, который может помочь разработчикам и командам безопасности обнаруживать и устранять уязвимости безопасности в больших масштабах.

Aardvark постоянно анализирует репозитории исходного кода для выявления уязвимостей, оценки возможности их эксплуатации, определения степени серьёзности и предложения целевых исправлений. Он отслеживает коммиты и изменения в кодовых базах, выявляет уязвимости, определяет, как они могут быть использованы, и предлагает решения. Aardvark не использует традиционные методы анализа программ, такие как фаззинг или анализ композиции программного обеспечения. Вместо этого он использует рассуждения на основе LLM, а также инструменты для понимания поведения кода и выявления уязвимостей. Aardvark ищет ошибки так же, как это делает исследователь безопасности: читая код, анализируя его, создавая и запуская тесты, используя инструменты и многое другое.

Aardvark использует многоступенчатый конвейер для выявления, объяснения и устранения уязвимостей:

  • Анализ : Aardvark начинает с анализа всего репозитория для создания модели угроз, отражающей понимание целей безопасности и архитектуры проекта.
  • Сканирование коммитов : Aardvark сканирует уязвимости, проверяя изменения на уровне коммитов во всем репозитории и модели угроз по мере добавления нового кода. При первом подключении к репозиторию Aardvark сканирует его историю для выявления существующих проблем. Aardvark пошагово объясняет обнаруженные уязвимости, аннотируя код для проверки человеком.
  • Валидация : После того, как Aardvark обнаружил потенциальную уязвимость, он попытается запустить её в изолированной среде, чтобы подтвердить возможность её эксплуатации. Aardvark описывает шаги, предпринимаемые для обеспечения точной, высококачественной и малой доли ложноположительных результатов.
  • Установка исправлений: Aardvark интегрируется с OpenAI Codex для исправления обнаруженных уязвимостей. К каждой находке он прикрепляет сгенерированный Codex и отсканированный Aardvark патч для проверки человеком и эффективного применения исправлений одним щелчком мыши.

Хотя Aardvark создан для обеспечения безопасности, OpenAI в ходе тестирования обнаружила, что агентный ИИ также может выявлять выявлять логические ошибки, неполные исправления и проблемы с конфиденциальностью. Aardvark уже несколько месяцев непрерывно работает с внутренними кодовыми базами OpenAI и кодовыми базами внешних партнёров. В OpenAI он выявил серьёзные уязвимости и внёс вклад в повышение безопасности ПО. В ходе бенчмарк-тестирования на «золотых» репозиториях Aardvark выявил 92 % известных и искусственно созданных уязвимостей, продемонстрировав высокую полноту и эффективность в реальных условиях.

Aardvark также применялся к проектам с открытым исходным кодом, где он обнаружил многочисленные уязвимости, десяти из которых были присвоены идентификаторы Common Vulnerabilities and Exposures (CVE). OpenAI отмечает, что собирается предлагать бесплатное сканирование избранных некоммерческих репозиториев с открытым исходным кодом, чтобы внести свой вклад в безопасность экосистемы программного обеспечения с открытым исходным кодом и цепочки поставок. Недавно компания обновила свою политику скоординированного раскрытия информации, которая ориентирована на разработчиков, сотрудничество и масштабируемость воздействия, а не на жёсткие сроки раскрытия информации, которые могут оказывать давление на разработчиков.

Сейчас Aardvark доступен в закрытой бета-версии для проверки и улучшения своих возможностей в реальных условиях. OpenAI приглашает избранных партнёров присоединиться для получения раннего доступа и совместной работе напрямую с командой OpenAI над улучшением точности обнаружения, рабочих процессов валидации и качества отчётности.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Российский рынок видеопиратства сократился на 5,5 % по итогам 2025 года 2 ч.
Бутерброд раздора: спор о торговой марке вынудил Take-Two впервые за 18 лет обновить данные о продажах GTA: Vice City Stories 3 ч.
ChatGPT подвергли «отмене» за сотрудничество OpenAI с Пентагоном 3 ч.
Обновление Telegram 12.5: теги для людей в чате, запрет пересылки сообщений, стикеры из фото 4 ч.
Инсайдеры: FromSoftware забраковала ремейк Bloodborne от Bluepoint из-за ремейка Demon’s Souls 4 ч.
«Чертовски большой. Почти что сиквел»: режиссёр Doom: The Dark Ages заинтриговал фанатов подробностями «первого и последнего» DLC 5 ч.
Распространение Windows 11 ускорилось — доля ОС превысила 72 % 5 ч.
Слухи: Ubisoft выпустит режиссёрскую версию Watch Dogs: Legion с новым контентом 6 ч.
И не звони мне больше: Microsoft представила по-настоящему автономное частное облако Azure Local 7 ч.
Инсайдер раскрыл подробности новой франшизы во вселенной God of War — в главной роли будет не Кратос и даже не Атрей 7 ч.
AMD представила мобильные Ryzen AI Pro 400 для корпоративных ноутбуков и мобильных рабочих станций 13 мин.
NVIDIA, Ericsson, Nokia и партнёры займутся развитием 6G с использованием ИИ и открытых платформ 2 ч.
В США появился Институт дата-центров следующего поколения для решения проблем питания и охлаждения ИИ ЦОД будущего 2 ч.
Контрабандисты открыто закупали в США партии ИИ-ускорителей Nvidia для поставок в Китай, выяснило следствие 2 ч.
Ещё одна причина, почему SSD дорожают: Phison стала требовать предоплату за контроллеры 3 ч.
Представлен игровой планшет Lenovo Legion Tab Gen 5 3 ч.
Облако AWS пострадало от «удара объектов по ЦОД» в ОАЭ, приведшего к пожару 4 ч.
Среди зарубежных фабрик TSMC самыми доходными остаются китайские, а вот японская работает в убыток 4 ч.
Смартфон Motorola Edge 70 Fusion оснастили изогнутым 144-Гц дисплеем и чипом Snapdragon 7s Gen 3 4 ч.
Team Group анонсировала новые индустриальные NVMe SSD и модули памяти 4 ч.