Ciberseguretat

Codex Security Cloud: busca la fallada i porta el pegat

OpenAI va posar en marxa dimarts 29 de setembre un escàner de vulnerabilitats que repassa repositoris sencers de GitHub pel seu compte, a l'hora que se li digui, i continua mirant cada canvi nou que arriba. Investiga el que troba, descarta les troballes repetides i prepara el pegat perquè l'aprovi una persona, tot al núvol i amb el portàtil tancat. És a Pro, Business, Enterprise i Edu, no es paga a part i porta de propina els models Daybreak Blue, que abans calia sol·licitar per separat.

Rep el resum diari d'IA

Cada matí, l'essencial de la intel·ligència artificial al teu correu, sense fum. Al dia amb la IA.

Freqüència:

Caricatura d'un mecànic adormit amb la boca oberta en una cadira plegable, amb orelleres grogues i un trepant sobre la panxa, al costat d'una tassa bolcada; al darrere, el fuselatge d'un avió ple d'esquerdes marcades amb guix i apedaçat amb pedaços reblats, el més gran amb el logotip d'OpenAI, i un focus d'obra encès.
📷 Imatge generada amb IA

En resum

  • OpenAI va anunciar Codex Security Cloud dimarts 29 de setembre de 2026, al seu DevDay de San Francisco, i el va deixar operatiu aquell mateix dia.
  • Escaneja repositoris complets de GitHub quan se li demana o segons un calendari, i a més vigila els canvis nous a mesura que entren.
  • Les novetats que va destacar la companyia són la deduplicació automàtica de troballes, els escanejos programats, una interfície nova i les correccions verificades abans de passar per una persona.
  • Està disponible als plans Pro, Business, Enterprise i Edu, a l'aplicació d'escriptori i al web; no apareixen a la llista ni Plus ni Healthcare, que sí que tenen Codex al núvol.
  • Qui el fa servir accedeix als models Daybreak Blue sense demanar-ho a part, i OpenAI no ha publicat preu per escaneig ni quants entren a cada pla.

Un escàner que no espera que ningú el llanci

El producte va dirigit als equips de seguretat i la idea que va vendre OpenAI al DevDay és la de donar als defensors millors eines per blindar la seva infraestructura. El que fa és buscar vulnerabilitats sense parar en entorns de núvol i deixar preparades correccions verificades perquè algú les revisi.

L'escaneig té tres maneres d'arrencar. Se li pot demanar un repositori complet de GitHub, la plataforma d'allotjament de codi de Microsoft, es pot programar perquè el repassi cada cert temps i es pot posar a vigilar els canvis nous a mesura que arriben, revisant a més els dies d'historial que se li indiquin. Com que tot això passa en màquines d'OpenAI, continua treballant amb l'ordinador apagat.

El que es troba no es queda en una llista en brut. Cada troballa s'obre amb el codi afectat, les proves que la confirmen i les indicacions per corregir-la, i la companyia presumeix d'haver afegit el que més li havien demanat: deduplicació automàtica, escanejos programats i una interfície nova.

De la troballa al pegat, amb una persona a l'últim pas

Quan una troballa admet correcció, apareix l'opció que Codex l'escrigui: genera un pegat proposat i, un cop revisat, el deixa com a proposta de canvi en esborrany al repositori. Res no entra sol. Qui decideix si allò es fon amb el codi del projecte és una persona, i l'esborrany existeix precisament perquè aquest pas continuï sent manual.

Hi ha una peça en què convé fixar-se pel que implica: la validació. OpenAI diu que no entrega l'avís en brut, sinó investigat, amb les proves que el problema és real i amb la correcció comprovada abans de proposar-la. És la seva paraula: la companyia no ha publicat cap avaluació independent de quantes troballes se sostenen i quantes queden en falsa alarma.

Les xifres que va posar OpenAI darrere d'aquesta validació no són a la seva documentació, sinó en una sessió tècnica del DevDay, recollida a les notes en directe que va publicar aquell dia des de la sala el programador Simon Willison: la companyia va explicar que fa un parell de mesos va posar una quarta part dels seus enginyers de producte en un sprint intern de seguretat, que el primer dia van arreglar 53 troballes crítiques i que d'aquí surten les millores d'aquesta versió. Dels pegats automàtics va dir que només va caldre desfer-ne l'1 %, gràcies a una ordre que posa un agent a atacar la mateixa correcció abans de donar-la per bona. Són dades de part i OpenAI no les ha publicat.

El muntatge passa per un plugin, GitHub i un entorn al núvol

El muntatge està documentat pas a pas i no és immediat. S'instal·la el plugin des del mercat de plugins de ChatGPT, al web o a l'aplicació d'escriptori, i si no apareix, la guia mana preguntar a l'administrador de l'espai de treball. Després cal tenir Codex al núvol configurat per a aquest espai, connectar GitHub i concedir accés als repositoris que es vulguin escanejar.

Cada escaneig necessita un entorn de núvol compatible, i si no n'hi ha cap, cal crear-lo abans. A la pantalla d'escaneig es tria entre repassar el repositori sencer, que és el que ve per defecte, o seguir els canvis que vagin entrant; els ajustos de vigilància permeten canviar d'entorn, fixar quants dies d'historial es revisen i pausar o reprendre la vigilància.

L'eina també es deixa ensenyar. A l'apartat de context del projecte es pot revisar i editar el model d'amenaces que ella mateixa genera, i d'aquí surt la prioritat que posa a cada troballa. En aquesta mateixa sessió del DevDay, OpenAI va descriure dues peces que no figuren a la documentació consultada: una base de coneixement de seguretat amb detalls d'arquitectura que no es veuen llegint el codi i l'ús de fitxers SECURITY.md perquè el responsable de cada producte escrigui el seu propi model d'amenaces i les seves pautes.

Per a qui no vulgui passar pel núvol, hi ha dues altres vies que OpenAI manté a part: un plugin diferent que escaneja un repositori local des de l'aplicació d'escriptori o des del terminal, i l'eina de línia d'ordres de Codex Security, que segons The Decoder la companyia va publicar com a codi obert al juliol per analitzar repositoris des del terminal i dins de les cadenes d'integració i desplegament continus.

Quatre plans, cap preu per escaneig

Codex Security Cloud per pla
Pla Codex Security Cloud On es fa servir Daybreak Blue Preu mensual publicat
Plus No figura a la llista — — 20 dòlars
Pro 100, Pro 200 i Pro 500 Disponible des del 29 de setembre Escriptori i web Inclòs, sense sol·licitud a part 100, 200 i 500 dòlars
Business Disponible des del 29 de setembre Escriptori i web Inclòs, sense sol·licitud a part 20 dòlars amb pagament anual el seient estàndard; 100, el premium
Enterprise Disponible des del 29 de setembre Escriptori i web Inclòs, sense sol·licitud a part A pressupost
Edu Disponible des del 29 de setembre Escriptori i web Inclòs, sense sol·licitud a part A pressupost
Healthcare No figura a la llista — — Sense xifra publicada
Repartiment per plans segons la fitxa de Codex Security Cloud del resum oficial del DevDay, del 29 de setembre de 2026; la instal·lació i el funcionament, segons la documentació d'OpenAI consultada l'1 d'octubre de 2026. El preu de Plus surt de la pàgina de tarifes de ChatGPT; els de Business i Enterprise, de la d'empreses, i els de Pro, del centre d'ajuda. OpenAI no ha publicat tarifa per escaneig ni quants escanejos inclou cada pla.

Les dues llistes són al mateix document i no diuen el mateix. Al resum d'anuncis d'OpenAI, la fitxa de l'escàner el dona per a «tots els usuaris Pro, Business, Enterprise i Edu, a escriptori i web»; tres fitxes més amunt, la de Codex al núvol hi suma Plus i Healthcare. Plus i Healthcare tenen, per tant, el núvol on s'executen els escanejos, però no l'escàner. OpenAI no ha explicat aquest tall.

El cost, un cop més, és el del pla i no el de l'eina: no hi ha llicència de Codex Security Cloud ni tarifa per escaneig, i l'accés a Daybreak Blue ve amb ell sense sobrepreu publicat ni sol·licitud a part. El que no està dit en cap lloc és quants escanejos entren en una subscripció, quant consumeix vigilar un repositori cada dia o què passa en esgotar el que va inclòs, més enllà del mecanisme general de la casa: el que va inclòs es gasta primer i després es tira del saldo de crèdits, quan el compte en té.

Aquesta opacitat no és un detall menor en un producte així. Un escàner que es programa per passar cada dia per tots els repositoris d'una empresa és, per definició, consum recurrent, i avui no hi ha manera d'estimar la factura amb el que s'ha publicat.

Conclusió

El que és interessant d'aquest llançament no és que una màquina trobi fallades —això ja ho feien els escàners de sempre—, sinó que se li demani el pas següent: investigar, llençar el que es repeteix i portar el pegat fet. Si compleix, el que descongestiona no és l'escaneig, és la cua d'avisos que ningú no revisa. Queden dues preguntes amb resposta pendent: per què Plus i Healthcare es queden fora i quant costa tenir això mirant cada dia.

Fonts primàries

Comentaris

Sigues respectuós. Els comentaris es moderen.

    Rep el resum diari d'IA

    Cada matí, l'essencial de la intel·ligència artificial al teu correu, sense fum. Al dia amb la IA.

    Freqüència:

    ← Torna al blog