¡OpenAI finalmente ha vuelto a abrirse una vez más!
Recientemente, OpenAI anunció oficialmente: ha liberado en silencio la herramienta de seguridad de código abierto, Codex Security CLI.

Anteriormente, alguien en Hacker News lo descubrió primero, la discusión se volvió viral instantáneamente, y las estrellas en GitHub subieron rápidamente hasta 1.2k.
Al ver que ya no podían ocultarlo, OpenAI tuvo que salir a reconocerlo.


Dirección en GitHub: https://github.com/openai/codex-security
Hace unos días, Jensen Huang intervino personalmente, declarando públicamente su apoyo a la IA de código abierto, y luego OpenAI se unió al bando.
Nadie esperaba que la sorpresa llegara tan rápido, ya que en un abrir y cerrar de ojos presentaron esta obra maestra de código abierto.
¡Hay que admitir que las palabras de Jensen Huang tienen mucho peso!

La herramienta de seguridad de código de OpenAI se abre al público
Esta vez, el "protagonista" del código abierto es codex-security, que consta de una CLI y un SDK de TypeScript.
Su función principal es muy directa y se basa en un "combinado de acciones": detectar automáticamente vulnerabilidades, verificarlas y corregirlas en un repositorio de código.

Se enfoca en ser funcional al instante, solo se necesitan tres comandos para ejecutar todo el proceso:
- npm install @openai/codex-security
- npx codex-security login
- npx codex-security scan .
Para ejecutarlo en CI, no es necesario iniciar sesión, solo configurar una OPENAI_API_KEY.
Los requisitos son Node.js 22 o superior, Python 3.10 o superior, y permisos de acceso a Codex Security.
1.2 millones de commits, 792 vulnerabilidades críticas
Estrictamente hablando, Codex Security no es una "nueva especie".
Se originó a partir del proyecto Aardvark, que se probó de forma privada en octubre de 2025, y fue renombrado y lanzado como versión de vista previa de investigación el 6 de marzo de este año.
Lo más destacado de esta herramienta es su propósito: es un agente inteligente de seguridad de aplicaciones.

Codex Security realmente profundiza en el nivel más bajo, lee tu código y entiende qué está haciendo realmente tu sistema. Su flujo de trabajo se divide en tres pasos:
Primero, lee todo el repositorio y genera un modelo de amenazas editable para comprender de qué se trata el proyecto y cuáles son sus puntos más expuestos;
Luego, basándose en este contexto, busca vulnerabilidades y las clasifica según su impacto en el mundo real;
Finalmente, coloca los problemas sospechosos en un entorno de pruebas (sandbox) para comprobarlos realmente, y solo reporta aquellos que puede verificar.
En cuanto a su historial de logros, realmente es bastante efectivo.
En los primeros 30 días después de su lanzamiento, escaneó más de 1.2 millones de commits, encontrando 792 hallazgos de nivel crítico y 10,561 de nivel alto.
OpenAI también mencionó que al escanear repetidamente los mismos repositorios, la tasa de falsos positivos disminuyó en más del 50%.
Los primeros en probarlo agotaron sus facturas
Por muy prometedora que sea la presentación oficial, no pudo evitar los "casos trágicos de pruebas reales" que surgieron entre los desarrolladores de inmediato.
En Hacker News, un desarrollador llamado gregwebs probó la herramienta con un repositorio pequeño y mostró directamente un registro de terminal desolador.
El proceso comenzó a prepararse a los 0 minutos y 3 segundos, el escaneo comenzó a los 1 minuto y 20 segundos, y continuó hasta los 52 minutos y 47 segundos, para finalmente mostrar un mensaje rojo: el HEAD del repositorio cambió durante el escaneo, por favor, comience de nuevo.
No solo perdió una hora en vano, sino que este proceso consumió la mitad de su cuota semanal del plan Pro.

Otro usuario, Quai, tuvo una experiencia aún peor: el escaneo se encontró con limitaciones de cuota de cuenta justo al comenzar, y la herramienta reintentó durante un minuto antes de rendirse.
La herramienta indicó que "se han conservado algunos resultados", pero no encontró una manera obvia de usarlos en el próximo escaneo. Esta ejecución fallida costó aproximadamente 13 dólares.

¿Por qué es tan costoso? Basta con mirar la configuración predeterminada para entenderlo.
Codex Security utiliza por defecto gpt-5.6-sol y ajusta la "intensidad de razonamiento" al máximo, es decir, extra-high.
Cabe recordar que Sol es la opción más "exclusiva" en términos de precio dentro de la familia GPT-5.6, con un precio de API de $5 por 1 millón de tokens de entrada y $30 por 1 millón de tokens de salida.

Jensen Huang dio el primer paso, OpenAI avanzó un poco más
Primero, Jensen Huang declaró públicamente su apoyo a la IA de código abierto, y luego OpenAI presentó Codex Security.


Sin embargo, no hay que considerar esta "apertura" como algo completo.
OpenAI ha dado un paso muy inteligente: lo que se abre es la capa de aplicación, mientras que la capa del modelo sigue firmemente en sus manos.
De cualquier manera, la caja de Pandora de que los agentes se encarguen de la seguridad del código ya está abierta.
A partir de ahora, depende de los desarrolladores modificar esta herramienta de código abierto, utilizando la magia de la comunidad para superar la magia de OpenAI.
Referencias:
https://x.com/gdb/status/2082235089539526690?s=20
https://x.com/OpenAI/status/2082263717916586117?s=20
Este artículo proviene del WeChat público "新智元", autor: ASI启示录





