OpenAI publica su herramienta para detectar vulnerabilidades y la pone al alcance de cualquier terminal
Codex Security CLI se distribuye con licencia Apache 2.0, analiza repositorios, comprueba correcciones y se integra en canalizaciones de CI. El mismo sistema ya ayudó a resolver más de 3.000 vulnerabilidades críticas.
OpenAI ha publicado Codex Security CLI como software de código abierto bajo la licencia Apache 2.0. La herramienta de línea de comandos ayuda a los equipos de seguridad y desarrollo a localizar, confirmar y corregir vulnerabilidades en repositorios de código. Puede analizar un repositorio, comparar los resultados de varias pasadas, comprobar si una corrección funciona e incorporar controles de seguridad a canalizaciones CI/CD, los sistemas automáticos que prueban y despliegan el software después de cada cambio. También permite escanear varios repositorios a gran escala. Requiere Node.js 22 y Python 3.10 o posterior, se instala mediante npm y sigue en fase beta.
El nombre es nuevo, pero el sistema no. Codex Security se conocía internamente como «Aardvark» y se presentó en marzo de 2026 como una versión preliminar de investigación reservada a clientes de ChatGPT Enterprise, Business y Edu. En abril, OpenAI aseguró que ya había ayudado a corregir más de 3.000 vulnerabilidades críticas. La licencia abierta lo saca ahora de los planes empresariales y lo acerca a desarrolladores independientes, equipos pequeños y esos proyectos de código abierto de los que dependen, muchas veces sin saberlo, grandes partes de Internet.
La situación competitiva es sencilla: Anthropic ofrece Claude Security, otra herramienta que analiza bases de código y propone correcciones. Las dos empresas están construyendo el mismo producto por la misma razón, una razón que ya ha aparecido dos veces en las noticias de este mes. Los modelos de IA están aprendiendo a encontrar vulnerabilidades en el software. En manos de quienes defienden resulta útil; en manos de atacantes, preocupante. Durante una evaluación interna, modelos de OpenAI lograron penetrar en Hugging Face aprovechando una vulnerabilidad de día cero en un proxy de caché. Si el ataque automatizado ya es una realidad, la defensa automatizada debe estar al menos igual de extendida, o el desequilibrio se volverá peligroso con rapidez.
La reserva es evidente: una herramienta que encuentra vulnerabilidades también señala dónde están. Publicarla como código abierto reduce la barrera tanto para defensores como para atacantes. OpenAI y Anthropic apuestan por que la distribución amplia beneficie más a la defensa, porque los atacantes con recursos ya disponen de capacidades similares y la mayoría de los defensores, no. Es una suposición razonable. Pero sigue siendo una apuesta.
Qué significa esto para ti: Si no escribes código, esta novedad no cambiará tu día a día. Sí ofrece un contrapeso visible a una preocupación habitual: ante la pregunta de si la IA facilita los ciberataques, los mismos laboratorios están poniendo a disposición de todos la versión defensiva. Si programas, aunque solo mantengas un pequeño proyecto personal con algunas dependencias, merece la pena dedicarle una tarde. Al ser una beta, cuenta con fallos y falsos positivos; interpreta los hallazgos como pistas que debes investigar, no como un veredicto definitivo. Pruébala una vez en un proyecto que mantengas y comprueba qué encuentra.
Fuentes
Los nuevos modelos de transcripción de OpenAI son más rápidos y un 25% más baratos, pero no los más precisos
GPT Transcribe y GPT Live Transcribe reducen el precio a 0,0045 dólares por minuto y alcanzan una tasa de error por palabra del 3,31%. ElevenLabs, Google y Mistral obtienen mejores resultados.