Die Blogartikel erscheinen auf Spanisch und Katalanisch.

Ciberseguridad

Codex Security Cloud: busca el fallo y trae el parche

OpenAI puso en marcha el martes 29 de septiembre un escáner de vulnerabilidades que repasa repositorios enteros de GitHub por su cuenta, a la hora que se le diga, y sigue mirando cada cambio nuevo que llega. Investiga lo que encuentra, descarta los hallazgos repetidos y prepara el parche para que lo apruebe una persona, todo en la nube y con el portátil cerrado. Está en Pro, Business, Enterprise y Edu, no se paga aparte y trae de propina los modelos Daybreak Blue, que antes había que solicitar por separado.

Recibe el resumen diario de IA

Cada mañana, lo esencial de la inteligencia artificial en tu correo, sin humo. Al día con la IA.

Frecuencia:

Caricatura de un mecánico dormido con la boca abierta en una silla plegable, con orejeras amarillas y un taladro sobre la barriga, junto a una taza volcada; detrás, el fuselaje de un avión lleno de grietas marcadas con tiza y remendado con parches remachados, el mayor con el logotipo de OpenAI, y un foco de obra encendido.
📷 Imagen generada con IA

En resumen

  • OpenAI anunció Codex Security Cloud el martes 29 de septiembre de 2026, en su DevDay de San Francisco, y lo dejó operativo ese mismo día.
  • Escanea repositorios completos de GitHub cuando se le pide o según un calendario, y además vigila los cambios nuevos a medida que entran.
  • Las novedades que destacó la compañía son la deduplicación automática de hallazgos, los escaneos programados, una interfaz nueva y los arreglos verificados antes de pasar por una persona.
  • Está disponible en los planes Pro, Business, Enterprise y Edu, en la aplicación de escritorio y en la web; no aparecen en la lista ni Plus ni Healthcare, que sí tienen Codex en la nube.
  • Quien lo usa accede a los modelos Daybreak Blue sin pedirlo aparte, y OpenAI no ha publicado precio por escaneo ni cuántos entran en cada plan.

Un escáner que no espera a que nadie lo lance

El producto va dirigido a los equipos de seguridad y la idea que vendió OpenAI en el DevDay es la de dar a los defensores mejores herramientas para blindar su infraestructura. Lo que hace es buscar vulnerabilidades sin parar en entornos de nube y dejar preparados arreglos verificados para que alguien los revise.

El escaneo tiene tres formas de arrancar. Se le puede pedir un repositorio completo de GitHub, la plataforma de alojamiento de código de Microsoft, se puede programar para que lo repase cada cierto tiempo y se puede poner a vigilar los cambios nuevos a medida que llegan, revisando además los días de historial que se le indiquen. Como todo eso ocurre en máquinas de OpenAI, sigue trabajando con el ordenador apagado.

Lo que se encuentra no se queda en una lista cruda. Cada hallazgo se abre con el código afectado, las pruebas que lo confirman y las indicaciones para corregirlo, y la compañía presume de haber añadido lo que más le habían pedido: deduplicación automática, escaneos programados y una interfaz nueva.

Del hallazgo al parche, con una persona en el último paso

Cuando un hallazgo admite arreglo, aparece la opción de que Codex lo escriba: genera un parche propuesto y, una vez revisado, lo deja como propuesta de cambio en borrador en el repositorio. Nada entra solo. Quien decide si eso se funde con el código del proyecto es una persona, y el borrador existe precisamente para que ese paso siga siendo manual.

Hay una pieza en la que conviene fijarse por lo que implica: la validación. OpenAI dice que no entrega el aviso en bruto, sino investigado, con las pruebas de que el problema es real y con el arreglo comprobado antes de proponerlo. Es su palabra: la compañía no ha publicado evaluación independiente de cuántos hallazgos se sostienen y cuántos quedan en falsa alarma.

Las cifras que puso OpenAI detrás de esa validación no están en su documentación, sino en una sesión técnica del DevDay, recogida en las notas en directo que publicó ese día desde la sala el programador Simon Willison: la compañía contó que hace un par de meses metió a una cuarta parte de sus ingenieros de producto en un sprint interno de seguridad, que el primer día arreglaron 53 hallazgos críticos y que de ahí salen las mejoras de esta versión. De los parches automáticos dijo que solo hubo que deshacer el 1 %, gracias a una orden que pone un agente a atacar el propio arreglo antes de darlo por bueno. Son datos de parte y OpenAI no los ha publicado.

El montaje pasa por un plugin, GitHub y un entorno en la nube

El montaje está documentado paso a paso y no es inmediato. Se instala el plugin desde el mercado de plugins de ChatGPT, en la web o en la aplicación de escritorio, y si no aparece, la guía manda preguntar al administrador del espacio de trabajo. Después hay que tener Codex en la nube configurado para ese espacio, conectar GitHub y conceder acceso a los repositorios que se quieran escanear.

Cada escaneo necesita un entorno de nube compatible, y si no hay ninguno, hay que crearlo antes. En la pantalla de escaneo se elige entre repasar el repositorio entero, que es lo que viene por defecto, o seguir los cambios que vayan entrando; los ajustes de vigilancia permiten cambiar de entorno, fijar cuántos días de historial se revisan y pausar o reanudar la vigilancia.

La herramienta también se deja enseñar. En el apartado de contexto del proyecto se puede revisar y editar el modelo de amenazas que ella misma genera, y de ahí sale la prioridad que le pone a cada hallazgo. En esa misma sesión del DevDay, OpenAI describió dos piezas que no figuran en la documentación consultada: una base de conocimiento de seguridad con detalles de arquitectura que no se ven leyendo el código y el uso de ficheros SECURITY.md para que el responsable de cada producto escriba su propio modelo de amenazas y sus pautas.

Para quien no quiera pasar por la nube, hay otras dos vías que OpenAI mantiene aparte: un plugin distinto que escanea un repositorio local desde la aplicación de escritorio o el terminal, y la herramienta de línea de órdenes de Codex Security, que según The Decoder la compañía publicó como código abierto en julio para analizar repositorios desde el terminal y dentro de las cadenas de integración y despliegue continuos.

Cuatro planes, ningún precio por escaneo

Codex Security Cloud por plan
Plan Codex Security Cloud Dónde se usa Daybreak Blue Precio mensual publicado
Plus No figura en la lista — — 20 dólares
Pro 100, Pro 200 y Pro 500 Disponible desde el 29 de septiembre Escritorio y web Incluido, sin solicitud aparte 100, 200 y 500 dólares
Business Disponible desde el 29 de septiembre Escritorio y web Incluido, sin solicitud aparte 20 dólares con pago anual el asiento estándar; 100, el premium
Enterprise Disponible desde el 29 de septiembre Escritorio y web Incluido, sin solicitud aparte A presupuesto
Edu Disponible desde el 29 de septiembre Escritorio y web Incluido, sin solicitud aparte A presupuesto
Healthcare No figura en la lista — — Sin cifra publicada
Reparto por planes según la ficha de Codex Security Cloud del resumen oficial del DevDay, del 29 de septiembre de 2026; la instalación y el funcionamiento, según la documentación de OpenAI consultada el 1 de octubre de 2026. El precio de Plus sale de la página de tarifas de ChatGPT; los de Business y Enterprise, de la de empresas, y los de Pro, del centro de ayuda. OpenAI no ha publicado tarifa por escaneo ni cuántos escaneos incluye cada plan.

Las dos listas están en el mismo documento y no dicen lo mismo. En el resumen de anuncios de OpenAI, la ficha del escáner lo da para «todos los usuarios Pro, Business, Enterprise y Edu, en escritorio y web»; tres fichas más arriba, la de Codex en la nube suma Plus y Healthcare. Plus y Healthcare tienen, por tanto, la nube donde se ejecutan los escaneos, pero no el escáner. OpenAI no ha explicado ese corte.

El coste, de nuevo, es el del plan y no el de la herramienta: no hay licencia de Codex Security Cloud ni tarifa por escaneo, y el acceso a Daybreak Blue viene con él sin sobreprecio publicado ni solicitud aparte. Lo que no está dicho en ningún sitio es cuántos escaneos entran en una suscripción, cuánto consume vigilar un repositorio a diario o qué pasa al agotar lo incluido, más allá del mecanismo general de la casa: lo incluido se gasta primero y después se tira del saldo de créditos, cuando la cuenta los tiene.

Esa opacidad no es un detalle menor en un producto así. Un escáner que se programa para pasar cada día por todos los repositorios de una empresa es, por definición, consumo recurrente, y hoy no hay forma de estimar la factura con lo publicado.

Conclusión

Lo interesante de este lanzamiento no es que una máquina encuentre fallos —eso ya lo hacían los escáneres de siempre—, sino que se le pida el paso siguiente: investigar, tirar lo repetido y traer el parche hecho. Si cumple, lo que descongestiona no es el escaneo, es la cola de avisos que nadie revisa. Quedan dos preguntas con respuesta pendiente: por qué Plus y Healthcare se quedan fuera y cuánto cuesta tener esto mirando todos los días.

Fuentes primarias

Comentarios

Sé respetuoso. Los comentarios se moderan.

    Recibe el resumen diario de IA

    Cada mañana, lo esencial de la inteligencia artificial en tu correo, sin humo. Al día con la IA.

    Frecuencia:

    ← Volver al blog