OpenAI, a libéré son code source

marsbitPublié le 2026-07-30Dernière mise à jour le 2026-07-30

Résumé

OpenAI a rendu open source son outil de sécurité pour le code, Codex Security CLI. Cette bibliothèque et interface en ligne de commande, conçue pour détecter, vérifier et corriger automatiquement les vulnérabilités dans les bases de code, avait déjà suscité un vif intérêt sur GitHub avant son annonce officielle. Pour l'utiliser, quelques commandes suffisent, mais elle nécessite une clé API OpenAI. Né d'un projet interne nommé Aardvark, cet "agent de sécurité applicative" analyse en profondeur un dépôt pour en comprendre le fonctionnement, génère un modèle de menace, identifie les failles par niveau de criticité et les valide dans un sandbox. En un mois, l'outil a analysé plus de 1,2 million de commits, détectant près de 800 vulnérabilités critiques. Cependant, les premiers retours d'expérience révèlent des problèmes de coût et de fiabilité. Des développeurs ont rapporté des analyses longues, des échecs et des factures élevées, notamment dus à l'utilisation par défaut du modèle onéreux GPT-5.6-sol. Cette initiative s'inscrit dans un contexte de soutien récent d'OpenAI à l'IA open source, mais l'entreprise conserve le contrôle sur ses modèles fondamentaux. La communauté est désormais invitée à améliorer l'outil.

OpenAI vient enfin de s'ouvrir à nouveau !

Récemment, OpenAI a officiellement annoncé : il a discrètement publié son outil de sécurité de code source – Codex Security CLI.

Précédemment, quelqu'un sur Hacker News l'avait découvert en premier, la discussion a immédiatement explosé, et les étoiles sur GitHub ont grimpé jusqu'à 1,2k.

Voyant qu'il était impossible de le cacher plus longtemps, OpenAI a dû le reconnaître publiquement.

Adresse GitHub : https://github.com/openai/codex-security

Il y a quelques jours, Jensen Huang s'est personnellement engagé, exprimant publiquement son soutien à l'IA open source, après quoi OpenAI a rejoint le mouvement.

Personne ne s'attendait à ce que la surprise arrive si vite, et ce chef-d'œuvre open source majeur ait été dévoilé en un clin d'œil.

Il faut avouer que les paroles de Jensen Huang ont du poids !

L'outil de sécurité de code d'OpenAI est désormais open source

Le « protagoniste » de cette publication open source est codex-security, un CLI et un SDK TypeScript.

Sa fonctionnalité principale est très directe, elle propose une « combinaison » : détecter automatiquement les vulnérabilités dans un référentiel de code, les vérifier et les corriger.

L'accent est mis sur le fait d'être prêt à l'emploi, trois commandes suffisent pour exécuter tout le processus :

  • npm install @openai/codex-security
  • npx codex-security login
  • npx codex-security scan .

Pour l'exécuter en CI, pas besoin de connexion, il suffit de configurer une clé OPENAI_API_KEY.

Les prérequis sont Node.js 22 ou supérieur, Python 3.10 ou supérieur, ainsi qu'un accès à Codex Security.

1,2 million de commits, 792 vulnérabilités critiques

Pour être précis, Codex Security n'est pas une « nouvelle espèce ».

Il est issu du projet Aardvark testé en privé en octobre 2025, et a été renommé et lancé en version d'aperçu de recherche le 6 mars de cette année.

L'aspect le plus robuste de cet outil est son positionnement – un agent d'intelligence pour la sécurité applicative.

Codex Security va vraiment s'immerger profondément, lire et comprendre votre code, pour saisir ce que fait réellement votre système. Son flux de travail se divise en trois étapes :

Il lit d'abord l'intégralité du référentiel, génère un modèle de menaces modifiable, pour comprendre à quoi sert le projet et où il est le plus exposé ;

Ensuite, basé sur ce contexte, il recherche les vulnérabilités et les classe par niveau d'impact réel ;

Enfin, il soumet les problèmes suspects à un environnement sandbox pour les tester en conditions réelles, et ne rapporte que ceux qu'il a pu vérifier.

Au vu de ses performances, il est effectivement très efficace.

Au cours des 30 premiers jours suivant son lancement, il a analysé plus de 1,2 million de commits, identifiant 792 découvertes de niveau critique et 10 561 de niveau élevé.

OpenAI mentionne également que lors d'analyses répétées des mêmes référentiels, le taux de faux positifs a chuté de plus de 50 %.

Les premiers à l'essayer ont explosé leur facture

Aussi alléchante que puisse être la promesse officielle, elle n'a pas résisté aux « tests désastreux » immédiats rapportés par les développeurs.

Sur HN, un développeur nommé gregwebs a testé l'outil sur un petit référentiel et a directement partagé des logs de terminal désastreux.

La préparation a commencé à 0 minute 3 secondes, l'analyse à 1 minute 20 secondes, puis elle a continué jusqu'à 52 minutes 47 secondes, pour finalement afficher un message d'erreur en rouge – le HEAD du référentiel a changé pendant l'analyse, veuillez recommencer.

Non seulement une heure a été gaspillée, mais cette seule exécution a consommé la moitié de son quota hebdomadaire du forfait Pro.

Un autre utilisateur, Quai, a eu encore plus de malheur : l'analyse a à peine commencé qu'il a rencontré une limite de débit sur son compte, et l'outil a abandonné après une minute de tentatives de réessai.

L'outil a bien indiqué que « certains résultats ont été sauvegardés », mais il n'a pas trouvé de moyen évident de les réutiliser lors de l'analyse suivante. Cette exécution ratée a coûté environ 13 dollars.

Pourquoi est-ce si cher ? Un coup d'œil à la configuration par défaut permet de comprendre.

Codex Security utilise par défaut gpt-5.6-sol, et pousse brutalement le « niveau de raisonnement » au maximum, c'est-à-dire extra-high.

Il faut savoir que Sol est le niveau le plus « prestigieux » en termes de tarification de la famille GPT-5.6, son prix API étant de 5 $ par million de tokens en entrée et 30 $ par million de tokens en sortie.

Jensen Huang a donné le coup d'envoi, OpenAI a fait un pas

À peine Jensen Huang avait-il publiquement exprimé son soutien à l'IA open source qu'OpenAI a sorti Codex Security.

Cependant, il ne faut pas voir cette « ouverture du code source » comme étant complète.

OpenAI a fait un pas très stratégique : ce qui est open source est la coque applicative, la couche modèle reste fermement entre ses mains.

Quoi qu'il en soit, la boîte de Pandore où des agents prennent en charge la sécurité du code est désormais ouverte.

Maintenant, regardons comment les développeurs vont modifier ce trésor open source, utilisant la magie de la communauté pour surpasser la magie d'OpenAI.

Références :

https://x.com/gdb/status/2082235089539526690?s=20

https://x.com/OpenAI/status/2082263717916586117?s=20

Cet article provient du compte WeChat public « New Zhiyuan », auteur : ASI Apocalypse

Questions liées

QQuel est l'outil open source récemment publié par OpenAI ?

AOpenAI a récemment publié en open source un outil de sécurité pour le code appelé Codex Security CLI.

QQuel est le principal avantage de Codex Security CLI selon l'article ?

ASon principal avantage est de fournir une solution « prête à l'emploi » pour découvrir, vérifier et corriger automatiquement les vulnérabilités dans un dépôt de code, le tout en quelques commandes simples.

QQuels problèmes pratiques les premiers utilisateurs de Codex Security ont-ils rencontrés ?

ALes premiers utilisateurs ont rapporté des scans extrêmement longs (plus de 50 minutes), des échecs dus à des modifications du code pendant l'analyse, des limitations de compte entraînant des échecs, et surtout des coûts API très élevés pouvant atteindre des dizaines de dollars pour un seul scan.

QPourquoi l'outil Codex Security est-il si coûteux à utiliser d'après l'article ?

AIl est coûteux car il utilise par défaut le modèle GPT-5.6-Sol, le plus cher de la gamme GPT-5.6, avec un niveau de raisonnement (« reasoning effort ») configuré au maximum (« extra-high »).

QQuel événement ou déclaration a précédé la publication en open source de Codex Security, selon l'article ?

ALa publication a suivi les déclarations publiques de Jensen Huang (PDG de NVIDIA) en faveur de l'IA open source, auxquelles OpenAI a ensuite semblé se rallier.

Lectures associées

Le Sénat américain apporte d'importants amendements à la section "Conflit d'intérêts" du projet de loi sur les cryptomonnaies

Le Sénat américain a apporté des amendements majeurs à la section sur les conflits d'intérêts du projet de loi sur les cryptomonnaies, dans le cadre de la loi CLARITY. Le 29 juillet, les sénateurs Tom Tillis et Ruben Gallego ont finalisé ces modifications, visant à durcir les restrictions concernant les liens entre hauts fonctionnaires fédéraux et actifs numériques. Ce texte bipartite constitue une alternative au code éthique approuvé par la Maison Blanche en juillet, prévoyant des règles plus strictes, notamment pour empêcher les fonctionnaires d'émettre ou de participer directement à des projets d'actifs numériques. Les objectifs clés de la loi CLARITY incluent la clarification des compétences entre la SEC et la CFTC, l'établissement de règles pour les marchés au comptant d'actifs numériques et la réduction des incertitudes réglementaires. Le projet aborde également des sujets sensibles comme les rendements des stablecoins et le financement illégal. Cependant, les délais d'adoption sont incertains. Le chef de la majorité au Sénat, John Thune, a évoqué un vote procédural fin juillet/début août, mais un examen complet avant les vacances parlementaires d'août semble improbable, ce qui pourrait retarder le processus. Les nouvelles règles sur les rendements des stablecoins pourraient impacter directement les protocoles DeFi, les plateformes d'échange et les émetteurs américains, influençant la compétitivité des entreprises face à la concurrence mondiale. Le secteur financier numérique suit donc de près l'évolution de cette loi.

cryptonews.ruIl y a 57 mins

Le Sénat américain apporte d'importants amendements à la section "Conflit d'intérêts" du projet de loi sur les cryptomonnaies

cryptonews.ruIl y a 57 mins

MoonPay lance PayBox

MoonPay, spécialiste des solutions de paiement en cryptomonnaies et monnaies traditionnelles, lance PayBox. Ce nouveau portefeuille de paiement permet aux assistants IA, notamment Claude et ChatGPT, d'effectuer des transactions. Les utilisateurs peuvent gérer des actifs numériques et payer des services en ligne directement au sein d'un chat. Sur demande à l'IA, il est possible d'acheter du PYUSD, d'échanger des jetons, de transférer des actifs entre blockchains, de déposer des fonds dans des protocoles DeFi, de réserver des billets d'avion, etc. Chaque opération nécessite une confirmation par clé d'accès avant son exécution. PayBox prend en charge Solana et les blockchains EVM, notamment Ethereum, Base, Arbitrum, Polygon, Hyperliquid, Tempo et Robinhood Chain, avec l'ajout prévu d'autres réseaux. La plateforme accepte aussi bien les portefeuilles crypto que les cartes de paiement. La sécurité repose sur la technologie MPC (calcul multipartite) et des environnements d'exécution sécurisés, empêchant tout accès complet aux actifs par une tierce partie, y compris MoonPay ou l'assistant IA. Deux modes de gestion des autorisations sont proposés : "Toujours demander" (confirmation manuelle obligatoire) et "Autonome" (l'IA agit dans des limites prédéfinies). Les permissions sont modifiables à tout moment. PayBox s'appuie sur la technologie de Sodot, un développeur de portefeuilles crypto sécurisé acquis par MoonPay cette année, une infrastructure déjà utilisée pour protéger plus de 50 milliards de dollars d'actifs numériques.

cryptonews.ruIl y a 1 h

MoonPay lance PayBox

cryptonews.ruIl y a 1 h

Pavel Dourov obtient le statut de terroriste en Russie. Quelles menaces cela représente-t-il pour les utilisateurs de Telegram ?

Le fondateur de Telegram, Pavel Dourov, a été inscrit sur la liste des terroristes et extrémistes du service russe de surveillance financière (Rosfinmonitoring) le 30 juillet, indiquant son nom, son prénom et sa date de naissance. Cette décision fait suite aux accusations des services de sécurité russes (FSB) qui l'accusent de faciliter des activités terroristes en lien avec l'utilisation d'un bot de rencontres, "Daivinchik", pour le recrutement de jeunes. Ils reprochent également à l'administration de Telegram de ne pas supprimer les canaux et bots utilisés par les services spéciaux ukrainiens et des organisations extrémistes. L'inscription sur cette liste entraîne pour Dourov le gel de ses fonds et de ses biens en Russie, de sévères restrictions sur ses opérations financières, et l'interdiction de participer à des élections ou d'interagir avec les médias. Les transferts d'argent à son profit pourraient être considérés comme un financement du terrorisme. Pour les utilisateurs russes de Telegram, l'achat de Telegram Premium, l'utilisation du service ou la participation à des chaînes ne sont pas considérés comme un soutien au terrorisme. Les experts déconseillent de supprimer l'application ou de résilier les abonnements, car Telegram lui-même n'a pas été interdit. Des enquêtes sont également en cours contre Dourov en France pour des accusations de coopération insuffisante avec les autorités. Cette situation illustre le conflit entre l'architecture décentralisée des messageries et les juridictions nationales, étendant la responsabilité du propriétaire de la plateforme à des services tiers et menaçant l'écosystème des projets liés.

cryptonews.ruIl y a 1 h

Pavel Dourov obtient le statut de terroriste en Russie. Quelles menaces cela représente-t-il pour les utilisateurs de Telegram ?

cryptonews.ruIl y a 1 h

Ethereum a 11 ans. Comment l'« ether » a évolué et quelle suite

L'Ethereum a fêté ses 11 ans le 30 juillet. Le réseau, dont le concept a été publié par Vitalik Buterin en 2013, a lancé son ICO en 2014, levant l'équivalent de 18 millions de dollars. Les fondateurs incluent également des personnalités comme Charles Hoskinson (Cardano) et Gavin Wood (Polkadot). Lors de la vente initiale, 1 ETH valait environ 0,31 $. Aujourd'hui, son cours avoisine les 1 920 $, soit une multiplication par plus de 6 000. Par rapport au Bitcoin, l'ETH a été multiplié par près de 60 depuis son ICO. Certains investisseurs initiaux, ayant conservé leurs actifs, sont devenus millionnaires. Cependant, la performance récente sur cinq ans est moins forte. Depuis son pic de près de 5 000 $ fin 2021 (record absolu à ~4 960 $ en août 2025), l'ether a perdu environ 60 % de sa valeur. Cette faiblesse est attribuée à une période de stagnation dans la gouvernance du protocole après le passage au proof-of-stake en 2022, ainsi qu'à des problèmes fondamentaux comme le financement des développements et le modèle économique. Face à cette incertitude, la communauté des développeurs Ethereum montre depuis 2026 une activité accrue dans de multiples domaines : infrastructure pour l'IA, confidentialité, scalabilité et même protection contre les ordinateurs quantiques. Buterin qualifie ces changements de refonte majeure, comparable à la transition vers le staking. Parallèlement, des organisations indépendantes se forment pour attirer les investisseurs institutionnels vers l'actif. (Rappel : Cet article est à titre informatif seulement. Les cryptomonnaies sont des actifs volatiles pouvant entraîner des pertes financières.)

cryptonews.ruIl y a 1 h

Ethereum a 11 ans. Comment l'« ether » a évolué et quelle suite

cryptonews.ruIl y a 1 h

Trading

Spot
活动图片