OpenAI lanzó su escáner de seguridad en GitHub como «open source». El motor que detecta vulnerabilidades sigue gateado

Wait 5 sec.

OpenAI publicó esta semana el código del Codex Security CLI en GitHub bajo una licencia open source. Lo hizo calladamente, antes de anunciarlo. La descripción del repositorio es clara: una herramienta de línea de comandos que escanea repositorios de código en busca de vulnerabilidades, las valida, sugiere correcciones y se integra en los pipelines de CI/CD donde los equipos de desarrollo ya trabajan.El catch, que TNW resume en el titular: «OpenAI open-sourced its AI security scanner. The scanner is still locked up.» El CLI y su código son públicos. El motor de IA subyacente que detecta las vulnerabilidades sigue siendo una beta limitada para clientes aprobados. OpenAI publicó la fontanería y se quedó el motor.Qué hace Codex Security y cómo funcionaEl producto escaneará el repositorio de código de una organización, identificará vulnerabilidades, validará que son reales (no falsos positivos), generará un parche propuesto y lo presentará para revisión humana. Los parches generados requieren aprobación humana antes de ser aplicados — no hay auto-merge automático.El producto se llamó internamente «Aardvark» antes de salir como research preview en marzo de 2026. Para abril, OpenAI reportaba haber ayudado a corregir más de 3.000 vulnerabilidades críticas (cifras propias, sin verificación externa).La distribución del CLI en el terminal de los 5 millones de usuarios semanales de Codex es la estrategia real. OpenAI no está lanzando una herramienta de seguridad — está extendiendo una herramienta de seguridad en el entorno donde sus usuarios ya trabajan, haciéndola la opción más fácil de adoptar para los developers que ya usan Codex.El competidor directo al que apunta: Claude SecurityEl artículo de TNW es explícito: el lanzamiento de Codex Security es «una bala directa contra Anthropic» y su Claude Security, que hace exactamente lo mismo — escanear código y proponer patches. Microsoft también tiene su propio modelo de ciberseguridad.OpenAI y su GPT-5.4-Cyber con el programa Trusted Access marcó el primer paso de OpenAI en ciberseguridad ofensiva con acceso restringido. Codex Security es el paso en ciberseguridad defensiva con distribución amplia. Tanto OpenAI como Anthropic están construyendo dos tipos de herramientas de seguridad en paralelo: las que encuentran vulnerabilidades en sistemas externos (uso ofensivo/defensivo, gateado) y las que protegen el propio código del usuario (uso defensivo, más abierto).Los competidores incumbentes — Snyk, Semgrep, Veracode — llevan años en ese mercado de application security (AppSec). GitHub tiene sus propias herramientas de análisis de código. La entrada de OpenAI es un movimiento de distribución: si ya tienes 5 millones de developers usando Codex, convertirlos en usuarios de Codex Security es más fácil que convencer a esos mismos developers de adoptar una herramienta externa nueva.La ironía que el mismo artículo de TNW señalaLa prompt injection como vector de ataque permanente en agentes fue uno de los primeros vectores que OpenAI identificó como estructuralmente difícil de cerrar. Codex Security es la respuesta al problema que el propio Codex ayuda a crear: más código generado por IA significa más código con agujeros. OpenAI vende la cura del problema que su propio boom contribuye a producir, y además cobra más por la dosis más fuerte.Un mes antes del lanzamiento, una herramienta popular del ecosistema Codex con 29.000 descargas semanales había estado robando tokens de developers durante un mes. Eso no desincentivó el lanzamiento.Claude Code con modo de voz, lanzado en marzo de 2026, muestra que Anthropic también está expandiendo sus herramientas de desarrollo activamente. La competencia en el espacio de herramientas para developers con IA es ahora de los mismos labs que compiten en modelos de lenguaje.Mi valoraciónLo que más me convence de Codex Security es la estrategia de distribución: meter el escáner en el mismo terminal donde los usuarios ya trabajan es el movimiento correcto. Las herramientas de seguridad que requieren cambiar de herramienta tienen adoption friction — las que están integradas en el flujo existente tienen mucha más probabilidad de ser usadas.Lo que más me preocupa es el «open source» con asterisco. Si el código del CLI es open pero el modelo que lo hace funcionar está gateado, los desarrolladores pueden estudiar cómo funciona la integración pero no pueden ejecutar el scanner real sin la aprobación de OpenAI. Eso no es open source en el sentido al que apela el nombre — es marketing de apertura con motor cerrado.Preguntas frecuentes¿Qué diferencia hay entre Codex Security y las herramientas de seguridad de código existentes como Snyk o Semgrep?Las herramientas tradicionales de AppSec como Snyk, Semgrep o Veracode usan análisis estático (buscan patrones de código peligrosos definidos por reglas) y análisis de dependencias (buscan librerías conocidas con vulnerabilidades). Codex Security usa un modelo de lenguaje para analizar el contexto semántico del código — puede entender el significado de lo que hace el código, no solo si coincide con un patrón. Eso en teoría permite detectar vulnerabilidades más complejas y contextuales. En práctica, también genera más falsos positivos que los métodos tradicionales, de ahí la revisión humana obligatoria.¿Está disponible Codex Security para cualquier equipo de desarrollo?No todavía. El CLI y el código están disponibles en GitHub, pero el acceso al scanner subyacente sigue siendo una beta cerrada para clientes aprobados. Para solicitar acceso, los equipos deben aplicar a través del proceso de acceso anticipado de OpenAI. Los usuarios existentes de Codex tendrán prioridad en el acceso, pero sin un plazo público anunciado.¿Cómo se integra en un pipeline de CI/CD?El CLI de Codex Security está diseñado para funcionar como un paso en pipelines de integración continua (GitHub Actions, GitLab CI, Jenkins, CircleCI, etc.). Se ejecuta en cada pull request o commit, analiza el código diferencial o el repositorio completo, genera un reporte de vulnerabilidades con severidad y propone patches. El equipo revisa los patches propuestos antes de aplicarlos. El proceso requiere una API key de OpenAI con acceso al scanner aprobado.La noticia OpenAI lanzó su escáner de seguridad en GitHub como «open source». El motor que detecta vulnerabilidades sigue gateado fue publicada originalmente en Wwwhatsnew.com por Natalia Polo.