Codex comienza a cifrar los prompts de subagentes

El agente de programación Codex de OpenAI ha empezado a cifrar los prompts enviados desde un agente principal a sus subagentes, de modo que solo los servidores de OpenAI pueden ver las instrucciones en texto plano mientras los usuarios y los registros locales ven texto cifrado. Quienes lo apoyan lo presentan como una forma de proteger la orquestación propietaria de prompts y dificultar a revendedores del mercado negro y a distillers de modelos, pero muchos desarrolladores sostienen que socava la transparencia, la auditabilidad y la confianza, especialmente cuando los subagentes pueden actuar sobre bases de código o sistemas locales. El cambio también alimenta el temor a una mayor dependencia del proveedor y a una tendencia más amplia hacia herramientas de IA opacas de “caja negra”, lo que lleva a algunos a quedarse con APIs más simples, harnesses alternativos o modelos locales/abiertos.

Qué cambió técnicamente

  • Codex ahora cifra ciertos prompts de subagentes: el mensaje inicial del agente principal/orquestador a los subagentes se almacena y se transmite como texto cifrado, y solo puede descifrarse en el backend de OpenAI.
  • Esto se aplica principalmente a multi_agent_v2, especialmente con GPT-5.6 Sol/Terra y el razonamiento “Ultra”; se informa que Luna y los modelos locales no se ven afectados.
  • La inferencia en sí sigue ocurriendo en texto plano del lado del servidor; solo se cifran mensajes seleccionados entre agentes.
  • Los registros de sesión y las salidas de los subagentes siguen en texto plano; la parte oculta es el prompt inicial del subagente.

Motivaciones discutidas

  • Protección del “moat”/PI: la lógica de orquestación, los esquemas de prompting de subagentes y posiblemente las representaciones refinadas por RL o latentes se consideran altamente valiosos y fáciles de destilar si son visibles.
  • Antiuso indebido: se ve como una contramedida frente a revendedores del mercado negro y distillers que hacen de proxy del tráfico y entrenan modelos rivales, incluidos algunos servicios chinos citados.
  • Algunos sostienen que esto encaja con tendencias ya existentes: los rastros de razonamiento y el “thinking” ya están ocultos/cifrados por múltiples proveedores.

Impacto en desarrolladores y usuarios

  • Principal queja: pérdida de observabilidad y auditabilidad.
    • Es más difícil depurar por qué los subagentes se comportan mal, desperdician tokens o hacen algo peligroso (por ejemplo, comandos destructivos de shell).
    • No hay una pista de auditoría clara para flujos de trabajo multiagente ni para la facturación.
  • Algunos dicen que esto vuelve inutilizables las funciones multiagente de Codex para trabajo serio, especialmente en entornos sensibles para la seguridad o de alto coste.
  • Se mencionan soluciones alternativas:
    • Forzar multi_agent_v1 mediante sobrescrituras locales del catálogo.
    • Evitar los subagentes de Codex, usando herramientas/skills personalizadas o sus propios harnesses.
    • Ceñirse a chat completions o a modelos locales donde los prompts sean totalmente visibles.

Comparaciones y preocupaciones más amplias

  • Se compara con el “thinking” cifrado de Claude; varios participantes no gustan de ambos, argumentando que el razonamiento oculto socava la confianza en la programación agéntica.
  • Otros ven los rastros internos como detalles normales de implementación propietaria, análogos a los internos de software de código cerrado.
  • Se plantean preocupaciones sobre un mayor encierro con un proveedor, un comportamiento opaco de “caja negra” y una convergencia hacia aparatos de IA en los que los usuarios solo ven artefactos y una factura.
  • Algunos sugieren que esto empujará a más personas hacia modelos abiertos o no estadounidenses más baratos y configuraciones locales, mientras que otros argumentan que los modelos SOTA aún justifican el intercambio.