OpenAI liberó Codex Security CLI: el código es tuyo, pero los tokens son de ellos

OpenAI liberó Codex Security CLI: el código es tuyo, pero los tokens son de ellos

OpenAI liberó Codex Security CLI: el código es tuyo, pero los tokens son de ellos

Hace un par de días OpenAI soltó algo interesante y pasó más piola de lo que debería: Codex Security CLI, una herramienta de línea de comandos para escanear repositorios en busca de vulnerabilidades, verificar fixes y agregar checks de seguridad a tu CI/CD. Y lo hizo bajo licencia Apache 2.0, es decir, open source de verdad, no el típico repo con un README vacío y una licencia ambigua.

¿Qué hace esto?

La herramienta corre en tu máquina, escanea tu código, detecta problemas de seguridad y te entrega un reporte estructurado. Puedes integrarlo en GitHub Actions, hacer seguimiento de hallazgos entre corridas, y hasta verificar si un parche realmente arregló lo que decía arreglar. En teoría, es lo que todo equipo de seguridad quiere tener en su pipeline.

Pero aquí viene el detalle que me hace ruido: requiere una API key de OpenAI para funcionar. No es un escáner estático tradicional tipo Semgrep o Bandit. Es un agente de IA que usa los modelos de OpenAI para analizar tu código. Eso significa que cada escaneo consume tokens, y esos tokens los pagas tú.

El truco de la licencia abierta

No me malinterpreten, que el código sea abierto es bacán. Puedes auditar cómo funciona, contribuir fixes, o incluso forkearlo si no te gusta la dirección que toma. Pero el modelo subyacente sigue siendo propietario. Es como si te regalaran un auto eléctrico de lujo pero solo funciona con la electricidad de una empresa específica. El vehículo es tuyo, la energía no.

Esto no es necesariamente malo, pero es importante tenerlo claro. Cuando instalas npx codex-security scan ., no estás corriendo un análisis local 100% offline. Estás enviando fragmentos de tu código a la API de OpenAI para que un modelo los revise. Si trabajas en código sensible —y en ciberseguridad eso es casi siempre— debes pensar dos veces antes de pipelinear esto en un repo privado sin leer bien los términos.

¿Tiene sentido usarlo?

Sí, pero con cabeza. Para proyectos open source o código no sensible, puede ser una herramienta potente. La capacidad de verificar fixes y hacer seguimiento de hallazgos entre versiones es algo que muchos escáneres tradicionales no hacen bien. Y la integración con CI/CD, aunque dependa de una API externa, es relativamente simple de configurar.

Lo que me molesta un poco es el timing. OpenAI lanza esto justo cuando el ecosistema open-weight está en su mejor momento, cuando modelos como Qwen, Llama y Kimi demuestran que no necesitas un API key de Silicon Valley para hacer análisis de código. Si Codex Security soportara modelos locales vía Ollama, sería una joya. Pero por ahora, la dependencia de su API huele a estrategia de captura más que a genuino espíritu open source.

Mi take

Voy a probarlo en un repo de prueba esta semana. Me interesa ver qué tan bien detecta vulnerabilidades reales versus falsos positivos, y cuánto cuesta correrlo en un proyecto mediano. Si los resultados son buenos, podría valer la pena para changas o proyectos personales. Pero para la pega seria, donde el código tiene cláusulas de confidencialidad, prefiero seguir con herramientas que no envíen nada a la nube.

El código abierto es un paso adelante, cachai? Pero la verdadera pregunta es: ¿open source con dependencia de API propietaria es realmente libertad, o es solo marketing con licencia bonita?

Si lo pruebas, avísame qué te parece. Siempre es bueno tener opciones en el toolkit, pero nunca hay que dejar de leer la letra chica.

Fuente de inspiración: OpenAI Codex Security CLI — GitHub

Comentarios

Aún no hay comentarios. ¿Por qué no comienzas el debate?

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *