OpenAI, de código abierto

marsbitPublicado a 2026-07-30Actualizado a 2026-07-30

Resumen

OpenAI ha publicado en código abierto su herramienta de seguridad para código, Codex Security CLI. Esta herramienta, que se originó a partir del proyecto interno Aardvark, permite escanear automáticamente repositorios de código para detectar, verificar y corregir vulnerabilidades. En sus primeros 30 días, analizó más de 1.2 millones de commits e identificó 792 vulnerabilidades críticas y 10,561 de alto riesgo, reduciendo su tasa de falsos positivos en más del 50% en escaneos repetidos. Aunque la herramienta es de código abierto, su funcionalidad principal depende de modelos propietarios de OpenAI, como GPT-5.6-sol, lo que ha generado críticas por su alto coste y problemas de rendimiento en las primeras pruebas. Desarrolladores han reportado análisis que agotan rápidamente las cuotas de API, con facturas de hasta 13 dólares por un escaneo fallido. El lanzamiento sigue a las declaraciones públicas de Jensen Huang, CEO de NVIDIA, a favor del código abierto en IA.

¡OpenAI finalmente ha vuelto a abrirse una vez más!

Recientemente, OpenAI anunció oficialmente: ha liberado en silencio la herramienta de seguridad de código abierto, Codex Security CLI.

Anteriormente, alguien en Hacker News lo descubrió primero, la discusión se volvió viral instantáneamente, y las estrellas en GitHub subieron rápidamente hasta 1.2k.

Al ver que ya no podían ocultarlo, OpenAI tuvo que salir a reconocerlo.

Dirección en GitHub: https://github.com/openai/codex-security

Hace unos días, Jensen Huang intervino personalmente, declarando públicamente su apoyo a la IA de código abierto, y luego OpenAI se unió al bando.

Nadie esperaba que la sorpresa llegara tan rápido, ya que en un abrir y cerrar de ojos presentaron esta obra maestra de código abierto.

¡Hay que admitir que las palabras de Jensen Huang tienen mucho peso!

La herramienta de seguridad de código de OpenAI se abre al público

Esta vez, el "protagonista" del código abierto es codex-security, que consta de una CLI y un SDK de TypeScript.

Su función principal es muy directa y se basa en un "combinado de acciones": detectar automáticamente vulnerabilidades, verificarlas y corregirlas en un repositorio de código.

Se enfoca en ser funcional al instante, solo se necesitan tres comandos para ejecutar todo el proceso:

  • npm install @openai/codex-security
  • npx codex-security login
  • npx codex-security scan .

Para ejecutarlo en CI, no es necesario iniciar sesión, solo configurar una OPENAI_API_KEY.

Los requisitos son Node.js 22 o superior, Python 3.10 o superior, y permisos de acceso a Codex Security.

1.2 millones de commits, 792 vulnerabilidades críticas

Estrictamente hablando, Codex Security no es una "nueva especie".

Se originó a partir del proyecto Aardvark, que se probó de forma privada en octubre de 2025, y fue renombrado y lanzado como versión de vista previa de investigación el 6 de marzo de este año.

Lo más destacado de esta herramienta es su propósito: es un agente inteligente de seguridad de aplicaciones.

Codex Security realmente profundiza en el nivel más bajo, lee tu código y entiende qué está haciendo realmente tu sistema. Su flujo de trabajo se divide en tres pasos:

Primero, lee todo el repositorio y genera un modelo de amenazas editable para comprender de qué se trata el proyecto y cuáles son sus puntos más expuestos;

Luego, basándose en este contexto, busca vulnerabilidades y las clasifica según su impacto en el mundo real;

Finalmente, coloca los problemas sospechosos en un entorno de pruebas (sandbox) para comprobarlos realmente, y solo reporta aquellos que puede verificar.

En cuanto a su historial de logros, realmente es bastante efectivo.

En los primeros 30 días después de su lanzamiento, escaneó más de 1.2 millones de commits, encontrando 792 hallazgos de nivel crítico y 10,561 de nivel alto.

OpenAI también mencionó que al escanear repetidamente los mismos repositorios, la tasa de falsos positivos disminuyó en más del 50%.

Los primeros en probarlo agotaron sus facturas

Por muy prometedora que sea la presentación oficial, no pudo evitar los "casos trágicos de pruebas reales" que surgieron entre los desarrolladores de inmediato.

En Hacker News, un desarrollador llamado gregwebs probó la herramienta con un repositorio pequeño y mostró directamente un registro de terminal desolador.

El proceso comenzó a prepararse a los 0 minutos y 3 segundos, el escaneo comenzó a los 1 minuto y 20 segundos, y continuó hasta los 52 minutos y 47 segundos, para finalmente mostrar un mensaje rojo: el HEAD del repositorio cambió durante el escaneo, por favor, comience de nuevo.

No solo perdió una hora en vano, sino que este proceso consumió la mitad de su cuota semanal del plan Pro.

Otro usuario, Quai, tuvo una experiencia aún peor: el escaneo se encontró con limitaciones de cuota de cuenta justo al comenzar, y la herramienta reintentó durante un minuto antes de rendirse.

La herramienta indicó que "se han conservado algunos resultados", pero no encontró una manera obvia de usarlos en el próximo escaneo. Esta ejecución fallida costó aproximadamente 13 dólares.

¿Por qué es tan costoso? Basta con mirar la configuración predeterminada para entenderlo.

Codex Security utiliza por defecto gpt-5.6-sol y ajusta la "intensidad de razonamiento" al máximo, es decir, extra-high.

Cabe recordar que Sol es la opción más "exclusiva" en términos de precio dentro de la familia GPT-5.6, con un precio de API de $5 por 1 millón de tokens de entrada y $30 por 1 millón de tokens de salida.

Jensen Huang dio el primer paso, OpenAI avanzó un poco más

Primero, Jensen Huang declaró públicamente su apoyo a la IA de código abierto, y luego OpenAI presentó Codex Security.

Sin embargo, no hay que considerar esta "apertura" como algo completo.

OpenAI ha dado un paso muy inteligente: lo que se abre es la capa de aplicación, mientras que la capa del modelo sigue firmemente en sus manos.

De cualquier manera, la caja de Pandora de que los agentes se encarguen de la seguridad del código ya está abierta.

A partir de ahora, depende de los desarrolladores modificar esta herramienta de código abierto, utilizando la magia de la comunidad para superar la magia de OpenAI.

Referencias:

https://x.com/gdb/status/2082235089539526690?s=20

https://x.com/OpenAI/status/2082263717916586117?s=20

Este artículo proviene del WeChat público "新智元", autor: ASI启示录

Preguntas relacionadas

Q¿Qué es Codex Security CLI y qué función principal ofrece?

ACodex Security CLI es una herramienta de seguridad de código de fuente abierta recientemente lanzada por OpenAI. Su función principal es ofrecer un conjunto de capacidades para descubrir automáticamente vulnerabilidades, verificarlas y repararlas en un repositorio de código.

Q¿Cuál fue la reacción inicial de la comunidad ante el descubrimiento de Codex Security en Hacker News?

ALa discusión se volvió viral instantáneamente en Hacker News, y el proyecto alcanzó rápidamente 1.2k estrellas en GitHub, lo que finalmente llevó a OpenAI a reconocer oficialmente el proyecto.

Q¿Cuáles son los tres pasos del flujo de trabajo de Codex Security?

AEl flujo de trabajo de Codex Security consta de tres pasos: 1) Leer todo el repositorio y generar un modelo de amenazas editable. 2) Buscar vulnerabilidades basándose en ese contexto y clasificarlas por su impacto en el mundo real. 3) Probar los problemas sospechosos en un entorno de sandbox para verificación; solo reporta los que pueden ser confirmados.

Q¿Qué problema de costos experimentaron algunos de los primeros usuarios al probar Codex Security?

AAlgunos desarrolladores experimentaron costos muy altos. Uno agotó la mitad de su cuota semanal Pro en una hora de ejecución fallida, y otro gastó unos 13 dólares en un escaneo que se detuvo debido a límites de tasa. Esto se debe a que la herramienta usa por defecto el modelo gpt-5.6-sol, el más caro, con una configuración de 'extra-high' para la potencia de razonamiento.

QSegún el artículo, ¿qué aspecto clave de Codex Security NO fue abierto por OpenAI en este lanzamiento?

AOpenAI abrió la capa de aplicación (la interfaz de línea de comandos y el SDK), pero el modelo subyacente (la capa del modelo) sigue estando firmemente bajo su control y no es de código abierto.

Lecturas Relacionadas

El volumen de Hyperliquid se dispara, ¿por qué disminuyen las ganancias?

El volumen de contratos perpetuos en Hyperliquid alcanzó un récord histórico de 110 mil millones de dólares en posiciones abiertas, representando alrededor del 9% del mercado global. Sin embargo, los ingresos netos del protocolo han disminuido durante cuatro trimestres consecutivos, cayendo un 43% desde su máximo. La principal razón es la propuesta HIP-3, implementada en octubre de 2025, que permite a desarrolladores externos crear sus propios mercados de contratos perpetuos en la plataforma, llevándose hasta la mitad de las tarifas de trading. Estos mercados externos, liderados por Trade.xyz, ahora representan casi el 50% del volumen, aumentando la porción de tarifas redistribuidas del 6% al 18% de los ingresos totales. El crecimiento reciente se debe a contratos de Activos del Mundo Real (RWA) como acciones (NVIDIA, Tesla) y materias primas, que superaron a las criptomonedas en volumen. No obstante, esta expansión depende en gran medida de un solo actor (Trade.xyz) y ha expuesto riesgos de liquidez y liquidación. La caída en los ingresos reduce directamente el fondo de recompra y quema de tokens HYPE, cuya escala se redujo a la mitad. El token HYPE ha caído un 28% desde su máximo, enfrentando presión por desbloqueos de suministro y salidas de su ETF. Reguladores en Singapur y el Reino Unido han emitido alertas, mientras crece la competencia de plataformas como Robinhood Chain. A pesar de los desafíos, Hyperliquid sigue siendo un actor clave, capturando una parte significativa de los ingresos totales de las aplicaciones DeFi. La plataforma es comparada con AWS por su modelo que permite a desarrolladores externos construir sobre ella, aunque el declive continuo de ingresos debilita el soporte fundamental para su token nativo, HYPE.

marsbitHace 8 min(s)

El volumen de Hyperliquid se dispara, ¿por qué disminuyen las ganancias?

marsbitHace 8 min(s)

Interpretación del informe de investigación de Citi: La propuesta de EE.UU. de prohibir los módulos ópticos chinos aún no tiene avances sustanciales, y la ejecución a corto plazo enfrenta cuellos de botella de suministro

El informe de Citi analiza el posible veto estadounidense a los módulos ópticos chinos. Según la nota, el tema sigue en fase de propuesta; no figura en las listas restrictivas vigentes de la FCC. China suministra del 60% al 70% de los módulos de alta velocidad a los *hyperscalers* de EE. UU., por lo que una prohibición inmediata crearía un cuello de botella en la cadena de suministro para la infraestructura de IA, algo contrario a los objetivos declarados del gobierno. Citi considera improbable una implementación a corto plazo. El análisis señala tres posibles vías regulatorias futuras: restricción por fabricante (la menos probable), por lugar de producción cubriendo todos los países (más estricta pero muy disruptiva), o por lugar de producción limitada a China. Esta última dejaría margen para capacidades en el extranjero. La clave estará en el ritmo de construcción de capacidad local en EE. UU. y en las negociaciones bilaterales. En cuanto a las empresas, XSENS (Nueva Esperanza) y Dongshan Precision tienen la mayor exposición al mercado estadounidense. Tianfu Communication, como proveedor de componentes pasivos, está más aislada del riesgo. Citi mantiene valoraciones positivas para las tres, argumentando que la lógica de sustitución de importaciones por producción china sigue vigente, pero con un horizonte temporal más largo de lo esperado.

marsbitHace 1 hora(s)

Interpretación del informe de investigación de Citi: La propuesta de EE.UU. de prohibir los módulos ópticos chinos aún no tiene avances sustanciales, y la ejecución a corto plazo enfrenta cuellos de botella de suministro

marsbitHace 1 hora(s)

Trading

Spot
活动图片