OpenAI libera el código de Codex Security, pero con candado

OpenAI libera el código de Codex Security, pero con candado

OpenAI publica el CLI de Codex Security bajo licencia Apache 2.0, pero los escaneos aún requieren accesos beta.

Por Humberto Toledo el 29 de julio del 2026 a las 1:28 pm PDT

✨︎ Resumen (TL;DR):

  • OpenAI publicó el CLI y el SDK de TypeScript de Codex Security en GitHub con licencia Apache 2.0.
  • Los desarrolladores aún necesitan permisos de acceso a la beta cerrada para poder correr los análisis.
  • Las primeras pruebas costaron a algunos usuarios hasta 13 dólares por errores de cuota de API.

OpenAI publicó discretamente en GitHub el código fuente de las herramientas de consola de Codex Security bajo la licencia de código abierto Apache 2.0 el 28 de julio de 2026. Sin embargo, aunque cualquiera puede descargar y modificar este software diseñado para detectar y parchar fallas en repositorios de programación, los usuarios aún requieren una invitación a la beta privada o una cuenta empresarial de ChatGPT para realizar los escaneos basados en su red neuronal.

El lanzamiento, detectado inicialmente en Hacker News antes de que la empresa realizara un anuncio oficial, incluye el CLI (interfaz de línea de comandos) y un SDK de TypeScript. “Publicamos discretamente el Codex Security CLI de código abierto, pero Hacker News lo encontró antes de que tuviéramos oportunidad de compartirlo aquí… Ya pueden usarlo para escanear repositorios, dar seguimiento a los hallazgos entre corridas, verificar correcciones y agregar revisiones de seguridad a CI/CD”, admitió la cuenta oficial de OpenAI al día siguiente.

La herramienta destaca por su capacidad de analizar repositorios completos, aislar cambios con la bandera --diff o integrarse directamente en flujos de integración continua (CI/CD) para detener despliegues si detecta vulnerabilidades graves.

Sam Altman viaja a Washington para presentar la nueva IA de OpenAI
Te podría interesar:
Sam Altman viaja a Washington para presentar la nueva IA de OpenAI
Fotos de stock gratuitas de 3d, abstracto, algoritmos
Foto: Google DeepMind / Pexels

El motor inteligente detrás del escáner

A diferencia de los analizadores estáticos tradicionales, Codex Security promete comprender la arquitectura del software antes de emitir un juicio de valor sobre el mismo.

Codex Security es una herramienta de ciberseguridad impulsada por inteligencia artificial que modela las fronteras de confianza y los flujos de datos de un proyecto para validar rutas de ataque reales.

Para lograrlo, la función --knowledge-base procesa políticas de seguridad, modelos de amenazas y diagramas en formatos como PDF, Markdown o Word antes de evaluar el código.

Michael D’Angelo, cofundador de Promptfoo y actual desarrollador en el equipo del CLI en OpenAI, aclaró en Hacker News la diferencia de este lanzamiento frente a la extensión integrada: el plugin sirve para la sesión de trabajo diaria, mientras que el CLI y el SDK administran la seguridad en múltiples repositorios con control de presupuestos y deduplicación a nivel organizacional.

La letra pequeña: código abierto no es acceso gratuito

Aunque el código está disponible para todos en GitHub, usar la herramienta de forma práctica tiene barreras operativas:

  • Acceso restringido: La documentación confirma que el CLI y el SDK siguen en fase beta y requieren aprobación previa.
  • Permisos especiales: El análisis de repositorios completos puede requerir la credencial Trusted Access for Cyber, que no se otorga de manera automática al configurar una clave de API estándar.
  • Costo de cómputo: Cada análisis consume tokens de modelos avanzados. Por defecto, las consultas emplean gpt-5.6-sol con procesamiento de razonamiento alto, lo que eleva el tiempo y costo de cada corrida.

Los primeros desarrolladores en probar el sistema reportaron incidencias. Un usuario señaló que una corrida interrumpida por límites de API le costó 13 dólares, mientras que otro reportó que un escaneo de casi una hora en un proyecto pequeño consumió la mitad de la cuota semanal de un plan Pro debido a un cambio de última hora en el HEAD del repositorio.

Para mitigar esto, OpenAI introdujo la bandera --max-cost, que suspende el proceso si la proyección del gasto supera el límite en dólares establecido por el administrador.

Una batalla feroz en la terminal

Con este movimiento, OpenAI compite directamente con plataformas consolidadas como Snyk, Semgrep, Checkmarx, Veracode y el servicio Claude Security de Anthropic.

Las cifras del entrenamiento de Codex son agresivas. En los 30 días previos a su demostración inicial de marzo, el sistema analizó más de 1.2 millones de commits, detectó 792 fallas críticas, 10,561 de severidad alta y ayudó a reportar 14 vulnerabilidades registradas (CVE) en librerías de infraestructura como OpenSSH, GnuTLS y Chromium.

La integración de este tipo de sistemas responde a la saturación de fallas en la industria de la programación, que registró 45,207 vulnerabilidades en la base de datos NVD durante 2026. No obstante, el control corporativo sobre los datos de los repositorios sigue siendo el principal obstáculo para la adopción masiva en entornos empresariales.

Fuentes: 1, 2, 3, 4

+ Temas Relacionados

Más de AI

Feed