OpenAI, a libéré son code source

marsbitPublié le 2026-07-30Dernière mise à jour le 2026-07-30

Résumé

OpenAI a rendu open source son outil de sécurité pour le code, Codex Security CLI. Cette bibliothèque et interface en ligne de commande, conçue pour détecter, vérifier et corriger automatiquement les vulnérabilités dans les bases de code, avait déjà suscité un vif intérêt sur GitHub avant son annonce officielle. Pour l'utiliser, quelques commandes suffisent, mais elle nécessite une clé API OpenAI. Né d'un projet interne nommé Aardvark, cet "agent de sécurité applicative" analyse en profondeur un dépôt pour en comprendre le fonctionnement, génère un modèle de menace, identifie les failles par niveau de criticité et les valide dans un sandbox. En un mois, l'outil a analysé plus de 1,2 million de commits, détectant près de 800 vulnérabilités critiques. Cependant, les premiers retours d'expérience révèlent des problèmes de coût et de fiabilité. Des développeurs ont rapporté des analyses longues, des échecs et des factures élevées, notamment dus à l'utilisation par défaut du modèle onéreux GPT-5.6-sol. Cette initiative s'inscrit dans un contexte de soutien récent d'OpenAI à l'IA open source, mais l'entreprise conserve le contrôle sur ses modèles fondamentaux. La communauté est désormais invitée à améliorer l'outil.

OpenAI vient enfin de s'ouvrir à nouveau !

Récemment, OpenAI a officiellement annoncé : il a discrètement publié son outil de sécurité de code source – Codex Security CLI.

Précédemment, quelqu'un sur Hacker News l'avait découvert en premier, la discussion a immédiatement explosé, et les étoiles sur GitHub ont grimpé jusqu'à 1,2k.

Voyant qu'il était impossible de le cacher plus longtemps, OpenAI a dû le reconnaître publiquement.

Adresse GitHub : https://github.com/openai/codex-security

Il y a quelques jours, Jensen Huang s'est personnellement engagé, exprimant publiquement son soutien à l'IA open source, après quoi OpenAI a rejoint le mouvement.

Personne ne s'attendait à ce que la surprise arrive si vite, et ce chef-d'œuvre open source majeur ait été dévoilé en un clin d'œil.

Il faut avouer que les paroles de Jensen Huang ont du poids !

L'outil de sécurité de code d'OpenAI est désormais open source

Le « protagoniste » de cette publication open source est codex-security, un CLI et un SDK TypeScript.

Sa fonctionnalité principale est très directe, elle propose une « combinaison » : détecter automatiquement les vulnérabilités dans un référentiel de code, les vérifier et les corriger.

L'accent est mis sur le fait d'être prêt à l'emploi, trois commandes suffisent pour exécuter tout le processus :

  • npm install @openai/codex-security
  • npx codex-security login
  • npx codex-security scan .

Pour l'exécuter en CI, pas besoin de connexion, il suffit de configurer une clé OPENAI_API_KEY.

Les prérequis sont Node.js 22 ou supérieur, Python 3.10 ou supérieur, ainsi qu'un accès à Codex Security.

1,2 million de commits, 792 vulnérabilités critiques

Pour être précis, Codex Security n'est pas une « nouvelle espèce ».

Il est issu du projet Aardvark testé en privé en octobre 2025, et a été renommé et lancé en version d'aperçu de recherche le 6 mars de cette année.

L'aspect le plus robuste de cet outil est son positionnement – un agent d'intelligence pour la sécurité applicative.

Codex Security va vraiment s'immerger profondément, lire et comprendre votre code, pour saisir ce que fait réellement votre système. Son flux de travail se divise en trois étapes :

Il lit d'abord l'intégralité du référentiel, génère un modèle de menaces modifiable, pour comprendre à quoi sert le projet et où il est le plus exposé ;

Ensuite, basé sur ce contexte, il recherche les vulnérabilités et les classe par niveau d'impact réel ;

Enfin, il soumet les problèmes suspects à un environnement sandbox pour les tester en conditions réelles, et ne rapporte que ceux qu'il a pu vérifier.

Au vu de ses performances, il est effectivement très efficace.

Au cours des 30 premiers jours suivant son lancement, il a analysé plus de 1,2 million de commits, identifiant 792 découvertes de niveau critique et 10 561 de niveau élevé.

OpenAI mentionne également que lors d'analyses répétées des mêmes référentiels, le taux de faux positifs a chuté de plus de 50 %.

Les premiers à l'essayer ont explosé leur facture

Aussi alléchante que puisse être la promesse officielle, elle n'a pas résisté aux « tests désastreux » immédiats rapportés par les développeurs.

Sur HN, un développeur nommé gregwebs a testé l'outil sur un petit référentiel et a directement partagé des logs de terminal désastreux.

La préparation a commencé à 0 minute 3 secondes, l'analyse à 1 minute 20 secondes, puis elle a continué jusqu'à 52 minutes 47 secondes, pour finalement afficher un message d'erreur en rouge – le HEAD du référentiel a changé pendant l'analyse, veuillez recommencer.

Non seulement une heure a été gaspillée, mais cette seule exécution a consommé la moitié de son quota hebdomadaire du forfait Pro.

Un autre utilisateur, Quai, a eu encore plus de malheur : l'analyse a à peine commencé qu'il a rencontré une limite de débit sur son compte, et l'outil a abandonné après une minute de tentatives de réessai.

L'outil a bien indiqué que « certains résultats ont été sauvegardés », mais il n'a pas trouvé de moyen évident de les réutiliser lors de l'analyse suivante. Cette exécution ratée a coûté environ 13 dollars.

Pourquoi est-ce si cher ? Un coup d'œil à la configuration par défaut permet de comprendre.

Codex Security utilise par défaut gpt-5.6-sol, et pousse brutalement le « niveau de raisonnement » au maximum, c'est-à-dire extra-high.

Il faut savoir que Sol est le niveau le plus « prestigieux » en termes de tarification de la famille GPT-5.6, son prix API étant de 5 $ par million de tokens en entrée et 30 $ par million de tokens en sortie.

Jensen Huang a donné le coup d'envoi, OpenAI a fait un pas

À peine Jensen Huang avait-il publiquement exprimé son soutien à l'IA open source qu'OpenAI a sorti Codex Security.

Cependant, il ne faut pas voir cette « ouverture du code source » comme étant complète.

OpenAI a fait un pas très stratégique : ce qui est open source est la coque applicative, la couche modèle reste fermement entre ses mains.

Quoi qu'il en soit, la boîte de Pandore où des agents prennent en charge la sécurité du code est désormais ouverte.

Maintenant, regardons comment les développeurs vont modifier ce trésor open source, utilisant la magie de la communauté pour surpasser la magie d'OpenAI.

Références :

https://x.com/gdb/status/2082235089539526690?s=20

https://x.com/OpenAI/status/2082263717916586117?s=20

Cet article provient du compte WeChat public « New Zhiyuan », auteur : ASI Apocalypse

Questions liées

QQuel est l'outil open source récemment publié par OpenAI ?

AOpenAI a récemment publié en open source un outil de sécurité pour le code appelé Codex Security CLI.

QQuel est le principal avantage de Codex Security CLI selon l'article ?

ASon principal avantage est de fournir une solution « prête à l'emploi » pour découvrir, vérifier et corriger automatiquement les vulnérabilités dans un dépôt de code, le tout en quelques commandes simples.

QQuels problèmes pratiques les premiers utilisateurs de Codex Security ont-ils rencontrés ?

ALes premiers utilisateurs ont rapporté des scans extrêmement longs (plus de 50 minutes), des échecs dus à des modifications du code pendant l'analyse, des limitations de compte entraînant des échecs, et surtout des coûts API très élevés pouvant atteindre des dizaines de dollars pour un seul scan.

QPourquoi l'outil Codex Security est-il si coûteux à utiliser d'après l'article ?

AIl est coûteux car il utilise par défaut le modèle GPT-5.6-Sol, le plus cher de la gamme GPT-5.6, avec un niveau de raisonnement (« reasoning effort ») configuré au maximum (« extra-high »).

QQuel événement ou déclaration a précédé la publication en open source de Codex Security, selon l'article ?

ALa publication a suivi les déclarations publiques de Jensen Huang (PDG de NVIDIA) en faveur de l'IA open source, auxquelles OpenAI a ensuite semblé se rallier.

Lectures associées

Attendez des nouvelles demain : cette fois, la Banque du Japon annoncera sa décision sur les taux d'intérêt ! Quel impact cela aura-t-il sur le bitcoin ?

La veille de l'annonce de la décision de la Banque du Japon sur les taux d'intérêt, le yen japonais s'est apprécié de près de 3% face au dollar. La paire USD/JPY a chuté de plus de 400 points pour atteindre 158,5, marquant son déclin le plus brutal depuis l'intervention monétaire des autorités nippones au début de l'année, ce qui alimente les spéculations sur une nouvelle action gouvernementale pour soutenir la devise. Le yen avait précédemment touché son plus bas niveau en près de 40 ans, conduisant le gouvernement japonais à intervenir sur le marché des changes entre fin avril et fin mai, avec des injections totalisant environ 73,2 milliards de dollars pour empêcher que l'USD/JPY ne dépasse durablement le seuil de 160. Les investisseurs sont désormais focalisés sur la décision et les indications futures de la Banque du Japon concernant sa politique monétaire. Des signaux restrictifs pourraient exercer une pression supplémentaire à la hausse sur le yen. Une appréciation brutale du yen pourrait exercer une pression vendeuse à court terme sur le Bitcoin, en augmentant le risque de débouclement des trades de portage (carry trades), où les investisseurs empruntent des yens à faible taux pour investir dans des actifs risqués comme le Bitcoin. Cette pression pourrait s'intensifier en cas de position restrictive ou de hausse des taux de la Banque du Japon.

cryptonews.ruIl y a 37 mins

Attendez des nouvelles demain : cette fois, la Banque du Japon annoncera sa décision sur les taux d'intérêt ! Quel impact cela aura-t-il sur le bitcoin ?

cryptonews.ruIl y a 37 mins

Bernstein dévoile les détails de l'accord entre Core Scientific et AMD pour 14 milliards de dollars

Selon des analystes de Bernstein, les contrats initiaux entre Core Scientific et AMD pour 530 MW pourraient générer plus de 14 milliards de dollars de revenus sur 15 ans. Le fabricant de puces agirait également comme garant de crédit pour une partie de l'infrastructure du mineur de Bitcoin. L'accord prévoit un potentiel d'extension jusqu'à 2,5 GW de capacité de centres de données pour l'IA. La structure de l'accord, scindé en une location triple-net directe de 377 MW pour AMD et 152 MW pour un fournisseur cloud bénéficiant de la garantie AMD, réduirait les coûts de financement et le risque de contrepartie. AMD a également obtenu des bons de souscription pour 30 millions d'actions de Core Scientific. Le revenu annuel moyen estimé est d'environ 900 millions de dollars, soit 1,8 million de dollars par mégawatt, légèrement inférieur aux récentes transactions similaires, mais avec une marge EBITDA mixte proche de 96% pour AMD. Core Scientific prévoit des dépenses en capital de 11 à 12 millions de dollars par mégawatt, soit environ 6 milliards de dollars au total, financés en partie par des obligations de projet. Bernstein y voit une confirmation de la transformation des anciens mineurs de Bitcoin en opérateurs d'infrastructure pour l'IA, avec des fabricants de puces comme AMD et Nvidia (via des accords avec Hut 8 et Riot Platforms) devenant désormais locataires principaux et soutenant directement ces projets à long terme.

cryptonews.ruIl y a 1 h

Bernstein dévoile les détails de l'accord entre Core Scientific et AMD pour 14 milliards de dollars

cryptonews.ruIl y a 1 h

Gumi et SBI lancent un fonds de crypto-monnaie de 3 milliards de yens, et le Japon ouvre la porte aux ETF au comptant

La société japonaise Gumi Inc., spécialisée dans le développement de jeux et les technologies blockchain, s'est associée au groupe financier SBI pour lancer le SBI Crypto Fund I, qui débutera ses activités le 1er août 2026. Ce fonds vise à lever 3 milliards de yens (environ 18,3 millions de dollars) et sera géré via des méthodes comme le staking, la couverture et la réallocation d'actifs. SBI Financial Services détiendra 51% des parts, et gC Labs (filiale de Gumi) 49%. Le fonds investira exclusivement dans le Bitcoin et d'autres altcoins majeurs cotés sur des plateformes reconnues. Ce lancement intervient dans un contexte de réforme réglementaire au Japon. Le Parlement a approuvé de nouvelles lois reclassant les cryptomonnaies comme instruments financiers plutôt que simples moyens de paiement, ouvrant la voie à de futurs ETF sur le Bitcoin. Les amendements, qui entreront en vigueur en 2027, prévoient également des pénalités plus sévères pour les activités non enregistrées et un projet de réduction de la fiscalité sur les plus-values de 55% à 20% à partir de 2028. Parallèlement, le marché japonais montre des signes de croissance. La plateforme d'échange SBI VC Trade, détenue par SBI Holdings, a dépassé les 2 millions de comptes enregistrés. Les entreprises montrent un intérêt accru pour le Bitcoin et le XRP, notamment pour diversifier leurs réserves face à la faiblesse du yen. L'ajout de stablecoins comme l'USDC et le JPYSC (premier stablecoin lié au yen) a également contribué à cette dynamique. Bien que plus petit que les marchés américain ou sud-coréen, l'écosystème crypto japonais gagne en maturité.

cryptonews.ruIl y a 1 h

Gumi et SBI lancent un fonds de crypto-monnaie de 3 milliards de yens, et le Japon ouvre la porte aux ETF au comptant

cryptonews.ruIl y a 1 h

Trading

Spot
活动图片