AI 资讯 · 2026年8月22日

OpenAI 推出 Aardvark:面向软件漏洞发现与修复的智能安全研究员进入私测

据 OpenAI 2025 年 10 月 30 日发布的消息,该公司推出名为 Aardvark 的 AI 驱动安全研究系统,定位为“agentic security researcher”,即具备自主执行能力的安全研究员。来源显示,Aardvark 可以在较大规模的软件环境中自主发现漏洞、验证问题,并协助修复。该系统目前处于private beta 私有测试阶段,OpenAI 已开放早期测试申请入口。

从产品定位看,Aardvark 并不是单纯的代码补全或静态扫描工具,而是更接近一个围绕安全任务运行的智能体:它需要理解代码、推理潜在风险、验证漏洞是否真实存在,并将结果转化为可修复的建议。这意味着 OpenAI 正在把大模型能力从通用问答、编程辅助进一步推向安全工程自动化这一高价值场景。

Aardvark 的核心能力:发现、验证与协助修复

来源摘要中提到的三个关键词是“finds, validates, and helps fix”,对应安全工作流中的三个关键环节。传统漏洞管理往往面临误报率高、复现成本高、修复建议不具体等问题;如果 AI 系统能够把发现与验证打通,将有助于减少安全团队在低价值排查上的时间消耗。

  • 自主发现漏洞:系统可围绕软件代码或相关环境进行分析,寻找潜在安全缺陷。
  • 验证问题有效性:不仅提出风险点,还尝试判断漏洞是否真实、是否可被触发。
  • 协助修复:为开发者或安全团队提供修复方向,降低从发现到落地修补的沟通成本。
  • 面向规模化:OpenAI 强调其可在规模化场景中发挥作用,这对大型代码库和多项目团队尤其关键。

需要注意的是,来源并未披露 Aardvark 的具体模型、计费方式、接口形态、支持语言、部署模式或可接入的代码仓库类型。因此,对于开发者而言,当前更适合将其视为 OpenAI 在安全智能体方向释放的信号,而不是一个已经可直接采购和规模上线的通用 API 产品。

对开发者和 API 使用者的影响解读

如果 Aardvark 后续开放 API 或被纳入企业级产品能力,它可能会改变安全扫描与代码审查工具链的集成方式。过去,开发团队通常通过 SAST、依赖扫描、CI 检查、人工安全评审等方式组合完成安全治理;而智能体式安全研究员可能更强调“任务闭环”:从识别风险,到验证,再到生成修复建议,甚至进入工单或代码评审流程。

对 API 使用者来说,值得关注的不是单次调用能否返回一段分析文本,而是其背后的长任务编排、上下文管理、工具调用和权限控制能力。安全任务往往需要读取大量代码、跨文件分析、执行验证步骤,并在不泄露敏感信息的前提下输出可审计结论。这类场景会对 API 中转、额度管理、并发稳定性和日志治理提出更高要求。

对于通过中转方式接入 OpenAI、Claude、Gemini 等模型的团队,Aardvark 的发布也提示了一个趋势:企业 AI 调用正在从“聊天式提问”转向“流程型智能体”。这会带来更长的调用链、更复杂的失败重试、更细粒度的权限配置,以及更明确的成本控制需求。尤其在安全场景中,开发者需要考虑哪些代码片段可发送给模型、如何保留审计记录、如何限制模型对外部工具的访问。

安全智能体落地仍需关注边界

Aardvark 目前处于私测阶段,说明 OpenAI 仍在验证其实际表现与适用边界。安全漏洞判断对准确性要求极高,误报会浪费工程资源,漏报则可能造成风险。因此,即便 AI 能大幅提升发现效率,也不意味着可以完全替代安全团队。更现实的路径是将其作为安全研究、代码审查和修复建议生成的增强工具。

从本站关注的 API 接入角度看,未来若此类能力开放,企业在选型时应重点评估:是否支持私有代码安全处理、是否具备稳定并发能力、是否能与现有 CI/CD 和缺陷管理系统集成、调用成本是否可预测,以及是否有清晰的权限和审计机制。

总体来看,Aardvark 的推出代表 OpenAI 正在把模型能力深入到软件安全这一专业领域。对于开发者和企业 API 使用者而言,这不仅是一个新工具的消息,更是一个信号:下一阶段的模型调用竞争,将更多围绕可执行任务、可验证结果和可集成流程展开。

OpenMagic API

Need more than content? Move into the product flow.

If you are here for model access, pricing, developer docs, or the future API console, the dedicated product path now lives on api.openmagic.ai.

登录免费注册