OpenAI, a libéré son code source

marsbitPublié le 2026-07-30Dernière mise à jour le 2026-07-30

Résumé

OpenAI a rendu open source son outil de sécurité pour le code, Codex Security CLI. Cette bibliothèque et interface en ligne de commande, conçue pour détecter, vérifier et corriger automatiquement les vulnérabilités dans les bases de code, avait déjà suscité un vif intérêt sur GitHub avant son annonce officielle. Pour l'utiliser, quelques commandes suffisent, mais elle nécessite une clé API OpenAI. Né d'un projet interne nommé Aardvark, cet "agent de sécurité applicative" analyse en profondeur un dépôt pour en comprendre le fonctionnement, génère un modèle de menace, identifie les failles par niveau de criticité et les valide dans un sandbox. En un mois, l'outil a analysé plus de 1,2 million de commits, détectant près de 800 vulnérabilités critiques. Cependant, les premiers retours d'expérience révèlent des problèmes de coût et de fiabilité. Des développeurs ont rapporté des analyses longues, des échecs et des factures élevées, notamment dus à l'utilisation par défaut du modèle onéreux GPT-5.6-sol. Cette initiative s'inscrit dans un contexte de soutien récent d'OpenAI à l'IA open source, mais l'entreprise conserve le contrôle sur ses modèles fondamentaux. La communauté est désormais invitée à améliorer l'outil.

OpenAI vient enfin de s'ouvrir à nouveau !

Récemment, OpenAI a officiellement annoncé : il a discrètement publié son outil de sécurité de code source – Codex Security CLI.

Précédemment, quelqu'un sur Hacker News l'avait découvert en premier, la discussion a immédiatement explosé, et les étoiles sur GitHub ont grimpé jusqu'à 1,2k.

Voyant qu'il était impossible de le cacher plus longtemps, OpenAI a dû le reconnaître publiquement.

Adresse GitHub : https://github.com/openai/codex-security

Il y a quelques jours, Jensen Huang s'est personnellement engagé, exprimant publiquement son soutien à l'IA open source, après quoi OpenAI a rejoint le mouvement.

Personne ne s'attendait à ce que la surprise arrive si vite, et ce chef-d'œuvre open source majeur ait été dévoilé en un clin d'œil.

Il faut avouer que les paroles de Jensen Huang ont du poids !

L'outil de sécurité de code d'OpenAI est désormais open source

Le « protagoniste » de cette publication open source est codex-security, un CLI et un SDK TypeScript.

Sa fonctionnalité principale est très directe, elle propose une « combinaison » : détecter automatiquement les vulnérabilités dans un référentiel de code, les vérifier et les corriger.

L'accent est mis sur le fait d'être prêt à l'emploi, trois commandes suffisent pour exécuter tout le processus :

  • npm install @openai/codex-security
  • npx codex-security login
  • npx codex-security scan .

Pour l'exécuter en CI, pas besoin de connexion, il suffit de configurer une clé OPENAI_API_KEY.

Les prérequis sont Node.js 22 ou supérieur, Python 3.10 ou supérieur, ainsi qu'un accès à Codex Security.

1,2 million de commits, 792 vulnérabilités critiques

Pour être précis, Codex Security n'est pas une « nouvelle espèce ».

Il est issu du projet Aardvark testé en privé en octobre 2025, et a été renommé et lancé en version d'aperçu de recherche le 6 mars de cette année.

L'aspect le plus robuste de cet outil est son positionnement – un agent d'intelligence pour la sécurité applicative.

Codex Security va vraiment s'immerger profondément, lire et comprendre votre code, pour saisir ce que fait réellement votre système. Son flux de travail se divise en trois étapes :

Il lit d'abord l'intégralité du référentiel, génère un modèle de menaces modifiable, pour comprendre à quoi sert le projet et où il est le plus exposé ;

Ensuite, basé sur ce contexte, il recherche les vulnérabilités et les classe par niveau d'impact réel ;

Enfin, il soumet les problèmes suspects à un environnement sandbox pour les tester en conditions réelles, et ne rapporte que ceux qu'il a pu vérifier.

Au vu de ses performances, il est effectivement très efficace.

Au cours des 30 premiers jours suivant son lancement, il a analysé plus de 1,2 million de commits, identifiant 792 découvertes de niveau critique et 10 561 de niveau élevé.

OpenAI mentionne également que lors d'analyses répétées des mêmes référentiels, le taux de faux positifs a chuté de plus de 50 %.

Les premiers à l'essayer ont explosé leur facture

Aussi alléchante que puisse être la promesse officielle, elle n'a pas résisté aux « tests désastreux » immédiats rapportés par les développeurs.

Sur HN, un développeur nommé gregwebs a testé l'outil sur un petit référentiel et a directement partagé des logs de terminal désastreux.

La préparation a commencé à 0 minute 3 secondes, l'analyse à 1 minute 20 secondes, puis elle a continué jusqu'à 52 minutes 47 secondes, pour finalement afficher un message d'erreur en rouge – le HEAD du référentiel a changé pendant l'analyse, veuillez recommencer.

Non seulement une heure a été gaspillée, mais cette seule exécution a consommé la moitié de son quota hebdomadaire du forfait Pro.

Un autre utilisateur, Quai, a eu encore plus de malheur : l'analyse a à peine commencé qu'il a rencontré une limite de débit sur son compte, et l'outil a abandonné après une minute de tentatives de réessai.

L'outil a bien indiqué que « certains résultats ont été sauvegardés », mais il n'a pas trouvé de moyen évident de les réutiliser lors de l'analyse suivante. Cette exécution ratée a coûté environ 13 dollars.

Pourquoi est-ce si cher ? Un coup d'œil à la configuration par défaut permet de comprendre.

Codex Security utilise par défaut gpt-5.6-sol, et pousse brutalement le « niveau de raisonnement » au maximum, c'est-à-dire extra-high.

Il faut savoir que Sol est le niveau le plus « prestigieux » en termes de tarification de la famille GPT-5.6, son prix API étant de 5 $ par million de tokens en entrée et 30 $ par million de tokens en sortie.

Jensen Huang a donné le coup d'envoi, OpenAI a fait un pas

À peine Jensen Huang avait-il publiquement exprimé son soutien à l'IA open source qu'OpenAI a sorti Codex Security.

Cependant, il ne faut pas voir cette « ouverture du code source » comme étant complète.

OpenAI a fait un pas très stratégique : ce qui est open source est la coque applicative, la couche modèle reste fermement entre ses mains.

Quoi qu'il en soit, la boîte de Pandore où des agents prennent en charge la sécurité du code est désormais ouverte.

Maintenant, regardons comment les développeurs vont modifier ce trésor open source, utilisant la magie de la communauté pour surpasser la magie d'OpenAI.

Références :

https://x.com/gdb/status/2082235089539526690?s=20

https://x.com/OpenAI/status/2082263717916586117?s=20

Cet article provient du compte WeChat public « New Zhiyuan », auteur : ASI Apocalypse

Questions liées

QQuel est l'outil open source récemment publié par OpenAI ?

AOpenAI a récemment publié en open source un outil de sécurité pour le code appelé Codex Security CLI.

QQuel est le principal avantage de Codex Security CLI selon l'article ?

ASon principal avantage est de fournir une solution « prête à l'emploi » pour découvrir, vérifier et corriger automatiquement les vulnérabilités dans un dépôt de code, le tout en quelques commandes simples.

QQuels problèmes pratiques les premiers utilisateurs de Codex Security ont-ils rencontrés ?

ALes premiers utilisateurs ont rapporté des scans extrêmement longs (plus de 50 minutes), des échecs dus à des modifications du code pendant l'analyse, des limitations de compte entraînant des échecs, et surtout des coûts API très élevés pouvant atteindre des dizaines de dollars pour un seul scan.

QPourquoi l'outil Codex Security est-il si coûteux à utiliser d'après l'article ?

AIl est coûteux car il utilise par défaut le modèle GPT-5.6-Sol, le plus cher de la gamme GPT-5.6, avec un niveau de raisonnement (« reasoning effort ») configuré au maximum (« extra-high »).

QQuel événement ou déclaration a précédé la publication en open source de Codex Security, selon l'article ?

ALa publication a suivi les déclarations publiques de Jensen Huang (PDG de NVIDIA) en faveur de l'IA open source, auxquelles OpenAI a ensuite semblé se rallier.

Lectures associées

Confidentialité, sécurité quantique, Rollup natif : qu’y a-t-il de nouveau dans la feuille de route d’Ethereum ?

L'itinéraire technique d'Ethereum, mis à jour par Vitalik Buterin en août, montre des changements significatifs dans ses priorités. La protection renforcée de la vie privée est désormais une préoccupation majeure, avec des propositions comme les EIP-8250, 8272 et 8182 visant à résoudre les problèmes de transactions privées. La sécurité quantique a vu sa priorité relevée, avec un plan de migration couvrant les signatures ECDSA, BLS, les engagements KZG et les systèmes de preuve à connaissance zéro, le tout ciblant une mise à niveau potentielle du protocole L1 d'ici 2029. Le concept nouveau de "Rollup natif" (EIP-8079) est introduit, permettant aux Rollups de réutiliser l'infrastructure de validation du réseau principal Ethereum. La conception de l'état évolue également, les arbres Verkle étant remplacés par des arbres binaires partitionnés (PBT). D'autres discussions à long terme portent sur les futures du Blob et du Gas, et sur des architectures d'ensemble d'instructions non-EVM. Cette "Strawmap" présente une feuille de route jusqu'en 2029 avec des fourchettes potentielles, mais elle indique une direction et des dépendances, et non des engagements fermes de déploiement. Le succès dépendra de la finalisation des nombreuses propositions EIP actuellement à l'état de brouillon ou en examen.

marsbitIl y a 6 mins

Confidentialité, sécurité quantique, Rollup natif : qu’y a-t-il de nouveau dans la feuille de route d’Ethereum ?

marsbitIl y a 6 mins

Analyse du rapport de Citigroup : L'interdiction potentielle des modules optiques chinois par les États-Unis n'a pas encore de progrès substantiels, la mise en œuvre à court terme est confrontée à des goulets d'étranglement de l'offre

Selon un rapport de Citigroup du 9 août 2026, la proposition rapportée par Reuters (4 août) d’une interdiction potentielle par les États-Unis des modules optiques chinois n’a pas encore progressé de manière substantielle. L’analyse de Citigroup du cadre réglementaire de la FCC, notamment l’ordre 26-50, révèle que les modules optiques ne figurent sur aucune liste de restrictions actuellement en vigueur. Ils ne sont mentionnés qu’une fois, à titre d’exemple dans une section sur la divulgation des composants, et non comme produit interdit. Citigroup identifie trois scénarios réglementaires futurs, considérant qu’une restriction basée sur le lieu de production (notamment la Chine) est plus probable qu’une interdiction ciblant directement les fabricants, mais estime la probabilité d’une mise en œuvre à court terme comme faible. La raison principale est la dépendance du marché américain : les fournisseurs chinois satisfont 60 à 70 % de la demande des hyperscalers américains en modules optiques haute vitesse. Une interdiction immédiate perturberait gravement la construction d’infrastructures d’IA aux États-Unis, un objectif prioritaire affiché par le gouvernement. La construction de capacités de production aux États-Unis prendra du temps. Par conséquent, Citigroup juge que les discussions se poursuivront, mais que la question pourrait devenir un point de négociation dans l’agenda diplomatique sino-américain plutôt qu’une mesure appliquée rapidement. L’analyse évalue également l’exposition de plusieurs entreprises : XSENS (Nouvelle Étoile de l’Ascension) et Dongshan Precision (Précision de Dongshan) sont les plus exposées, tandis que Tianfu Communication est relativement isolée en tant que fournisseur de composants passifs. Le délai pour une substitution viable est donc plus long que le marché ne l’anticipe peut-être.

marsbitIl y a 1 h

Analyse du rapport de Citigroup : L'interdiction potentielle des modules optiques chinois par les États-Unis n'a pas encore de progrès substantiels, la mise en œuvre à court terme est confrontée à des goulets d'étranglement de l'offre

marsbitIl y a 1 h

Trump Media, maison-mère de Truth Social, perd 238 millions de dollars au T2 : 190 millions de dollars de pertes sur des actifs cryptographiques, la société annonce un resserrement de la stratégie de son trésor

Trump Media & Technology Group, société mère de Truth Social, a publié ses résultats pour le deuxième trimestre 2026, affichant une perte nette de 238 millions de dollars, principalement due à des pertes non réalisées de 190,4 millions de dollars sur ses actifs numériques (bitcoin) et titres. Malgré cela, et malgré des revenus d'exploitation modestes de 1,7 million de dollars, la société a augmenté ses avoirs en bitcoin en juillet, détenant désormais environ 14 139 BTC d'une valeur d'environ 890,5 millions de dollars. L'entreprise a annoncé la mise en place d'un cadre de gestion « plus discipliné » pour son trésor de crypto-actifs, visant à réduire la volatilité tout en conservant une exposition à long terme. Elle utilise déjà des stratégies d'options et de prêts avec ses bitcoins. Dans le même temps, Trump Media affirme vouloir recentrer ses ressources sur son activité médiatique principale, Truth Social, qui lance de nouveaux produits comme l'API Truth. La société prévoit une fusion au quatrième trimestre avec la société d'énergie de fusion nucléaire TAE Technologies. Malgré les pertes comptables, sa stratégie face à la correction du bitcoin semble être de maintenir et même d'augmenter ses positions, tout en cherchant à modérer les risques financiers.

marsbitIl y a 1 h

Trump Media, maison-mère de Truth Social, perd 238 millions de dollars au T2 : 190 millions de dollars de pertes sur des actifs cryptographiques, la société annonce un resserrement de la stratégie de son trésor

marsbitIl y a 1 h

Trading

Spot
活动图片