OpenAI confirmó el lanzamiento de su nueva línea de seguridad dentro de Codex, en un anuncio hecho a través de su cuenta oficial de X. El servicio, que se ofrece por ahora como vista previa de investigación (research preview), está pensado para operar de forma permanente en la nube mediante agentes: el análisis continúa incluso cuando los equipos de desarrollo apagan sus computadoras. De esta forma, OpenAI posiciona a Codex como un asistente persistente de ingeniería defensiva, no como una simple función de escaneo de código.
La novedad está disponible para los usuarios de ChatGPT Pro, Business, Enterprise y Edu a través de un complemento en Codex de escritorio y la web. Los equipos conectan sus repositorios de GitHub, seleccionan un entorno de nube compatible y lanzan un escaneo completo o una supervisión continua de los commits. Según la empresa, el escaneo inicial crea un modelo de amenazas específico del proyecto y examina el historial, mientras que los posteriores se centran en el código recientemente introducido.
A diferencia de los escáneres estáticos convencionales, que comparan el código contra reglas predefinidas, Codex Security se comporta como un investigador de seguridad: lee el código base en su conjunto, ejecuta pruebas, examina rutas de ataque realistas y valida las vulnerabilidades candidatas dentro de un entorno aislado antes de mostrarlas. Los hallazgos pueden incluir el código afectado, la gravedad, la evidencia de validación, la orientación para la remediación y un parche propuesto que el desarrollador puede inspeccionar antes de crear un borrador de pull request.
El servicio incluye de forma predeterminada el acceso a modelos con capacidades cibernéticas mediante Daybreak Blue, que respalda el trabajo defensivo autorizado como el descubrimiento de vulnerabilidades, el triaje, la revisión segura de código, el modelado de amenazas, la respuesta a incidentes, el análisis de malware y la validación de parches; ese acceso aplica solo dentro del producto Cloud y no se extiende a otros productos de Codex Security ni a la API. Para los equipos de seguridad, el mayor beneficio operativo es la reducción de la fatiga por alertas: Codex investiga y elimina los resultados duplicados antes de presentarlos, y las evaluaciones programadas continúan independientemente del hardware local.
OpenAI advierte que el servicio requiere gobernanza: los permisos del repositorio deben seguir el principio de privilegio mínimo, los entornos de nube deben restringir secretos y acceso a la red, y cada parche generado debe pasar por revisión y pruebas humanas antes de su fusión. La documentación mantiene a los humanos en la ruta de aprobación: revisar la evidencia, solicitar una corrección, examinar el parche resultante y decidir si abrir el pull request.
Fuentes: Cyber Security News, blog de elhacker.NET y documentación de Codex Security de OpenAI.
Crédito de la imagen: “Person holding the OpenAI icon” por FoxTPNL, vía Wikimedia Commons, bajo licencia CC BY 4.0.
OpenAI lanza Codex Security Cloud, un servicio “siempre activo” que escanea repositorios de GitHub y prepara parches de seguridad
