OpenAI vient enfin de s'ouvrir à nouveau !
Récemment, OpenAI a officiellement annoncé : il a discrètement publié son outil de sécurité de code source – Codex Security CLI.

Précédemment, quelqu'un sur Hacker News l'avait découvert en premier, la discussion a immédiatement explosé, et les étoiles sur GitHub ont grimpé jusqu'à 1,2k.
Voyant qu'il était impossible de le cacher plus longtemps, OpenAI a dû le reconnaître publiquement.


Adresse GitHub : https://github.com/openai/codex-security
Il y a quelques jours, Jensen Huang s'est personnellement engagé, exprimant publiquement son soutien à l'IA open source, après quoi OpenAI a rejoint le mouvement.
Personne ne s'attendait à ce que la surprise arrive si vite, et ce chef-d'œuvre open source majeur ait été dévoilé en un clin d'œil.
Il faut avouer que les paroles de Jensen Huang ont du poids !

L'outil de sécurité de code d'OpenAI est désormais open source
Le « protagoniste » de cette publication open source est codex-security, un CLI et un SDK TypeScript.
Sa fonctionnalité principale est très directe, elle propose une « combinaison » : détecter automatiquement les vulnérabilités dans un référentiel de code, les vérifier et les corriger.

L'accent est mis sur le fait d'être prêt à l'emploi, trois commandes suffisent pour exécuter tout le processus :
- npm install @openai/codex-security
- npx codex-security login
- npx codex-security scan .
Pour l'exécuter en CI, pas besoin de connexion, il suffit de configurer une clé OPENAI_API_KEY.
Les prérequis sont Node.js 22 ou supérieur, Python 3.10 ou supérieur, ainsi qu'un accès à Codex Security.
1,2 million de commits, 792 vulnérabilités critiques
Pour être précis, Codex Security n'est pas une « nouvelle espèce ».
Il est issu du projet Aardvark testé en privé en octobre 2025, et a été renommé et lancé en version d'aperçu de recherche le 6 mars de cette année.
L'aspect le plus robuste de cet outil est son positionnement – un agent d'intelligence pour la sécurité applicative.

Codex Security va vraiment s'immerger profondément, lire et comprendre votre code, pour saisir ce que fait réellement votre système. Son flux de travail se divise en trois étapes :
Il lit d'abord l'intégralité du référentiel, génère un modèle de menaces modifiable, pour comprendre à quoi sert le projet et où il est le plus exposé ;
Ensuite, basé sur ce contexte, il recherche les vulnérabilités et les classe par niveau d'impact réel ;
Enfin, il soumet les problèmes suspects à un environnement sandbox pour les tester en conditions réelles, et ne rapporte que ceux qu'il a pu vérifier.
Au vu de ses performances, il est effectivement très efficace.
Au cours des 30 premiers jours suivant son lancement, il a analysé plus de 1,2 million de commits, identifiant 792 découvertes de niveau critique et 10 561 de niveau élevé.
OpenAI mentionne également que lors d'analyses répétées des mêmes référentiels, le taux de faux positifs a chuté de plus de 50 %.
Les premiers à l'essayer ont explosé leur facture
Aussi alléchante que puisse être la promesse officielle, elle n'a pas résisté aux « tests désastreux » immédiats rapportés par les développeurs.
Sur HN, un développeur nommé gregwebs a testé l'outil sur un petit référentiel et a directement partagé des logs de terminal désastreux.
La préparation a commencé à 0 minute 3 secondes, l'analyse à 1 minute 20 secondes, puis elle a continué jusqu'à 52 minutes 47 secondes, pour finalement afficher un message d'erreur en rouge – le HEAD du référentiel a changé pendant l'analyse, veuillez recommencer.
Non seulement une heure a été gaspillée, mais cette seule exécution a consommé la moitié de son quota hebdomadaire du forfait Pro.

Un autre utilisateur, Quai, a eu encore plus de malheur : l'analyse a à peine commencé qu'il a rencontré une limite de débit sur son compte, et l'outil a abandonné après une minute de tentatives de réessai.
L'outil a bien indiqué que « certains résultats ont été sauvegardés », mais il n'a pas trouvé de moyen évident de les réutiliser lors de l'analyse suivante. Cette exécution ratée a coûté environ 13 dollars.

Pourquoi est-ce si cher ? Un coup d'œil à la configuration par défaut permet de comprendre.
Codex Security utilise par défaut gpt-5.6-sol, et pousse brutalement le « niveau de raisonnement » au maximum, c'est-à-dire extra-high.
Il faut savoir que Sol est le niveau le plus « prestigieux » en termes de tarification de la famille GPT-5.6, son prix API étant de 5 $ par million de tokens en entrée et 30 $ par million de tokens en sortie.

Jensen Huang a donné le coup d'envoi, OpenAI a fait un pas
À peine Jensen Huang avait-il publiquement exprimé son soutien à l'IA open source qu'OpenAI a sorti Codex Security.


Cependant, il ne faut pas voir cette « ouverture du code source » comme étant complète.
OpenAI a fait un pas très stratégique : ce qui est open source est la coque applicative, la couche modèle reste fermement entre ses mains.
Quoi qu'il en soit, la boîte de Pandore où des agents prennent en charge la sécurité du code est désormais ouverte.
Maintenant, regardons comment les développeurs vont modifier ce trésor open source, utilisant la magie de la communauté pour surpasser la magie d'OpenAI.
Références :
https://x.com/gdb/status/2082235089539526690?s=20
https://x.com/OpenAI/status/2082263717916586117?s=20
Cet article provient du compte WeChat public « New Zhiyuan », auteur : ASI Apocalypse





