Codex comienza a cifrar los prompts de subagentes
El agente de programación Codex de OpenAI ha empezado a cifrar los prompts enviados desde un agente principal a sus subagentes, de modo que solo los servidores de OpenAI pueden ver las instrucciones en texto plano mientras los usuarios y los registros locales ven texto cifrado. Quienes lo apoyan lo presentan como una forma de proteger la orquestación propietaria de prompts y dificultar a revendedores del mercado negro y a distillers de modelos, pero muchos desarrolladores sostienen que socava la transparencia, la auditabilidad y la confianza, especialmente cuando los subagentes pueden actuar sobre bases de código o sistemas locales. El cambio también alimenta el temor a una mayor dependencia del proveedor y a una tendencia más amplia hacia herramientas de IA opacas de “caja negra”, lo que lleva a algunos a quedarse con APIs más simples, harnesses alternativos o modelos locales/abiertos.
Qué cambió técnicamente
- Codex ahora cifra ciertos prompts de subagentes: el mensaje inicial del agente principal/orquestador a los subagentes se almacena y se transmite como texto cifrado, y solo puede descifrarse en el backend de OpenAI.
- Esto se aplica principalmente a
multi_agent_v2, especialmente con GPT-5.6 Sol/Terra y el razonamiento “Ultra”; se informa que Luna y los modelos locales no se ven afectados. - La inferencia en sí sigue ocurriendo en texto plano del lado del servidor; solo se cifran mensajes seleccionados entre agentes.
- Los registros de sesión y las salidas de los subagentes siguen en texto plano; la parte oculta es el prompt inicial del subagente.
Motivaciones discutidas
- Protección del “moat”/PI: la lógica de orquestación, los esquemas de prompting de subagentes y posiblemente las representaciones refinadas por RL o latentes se consideran altamente valiosos y fáciles de destilar si son visibles.
- Antiuso indebido: se ve como una contramedida frente a revendedores del mercado negro y distillers que hacen de proxy del tráfico y entrenan modelos rivales, incluidos algunos servicios chinos citados.
- Algunos sostienen que esto encaja con tendencias ya existentes: los rastros de razonamiento y el “thinking” ya están ocultos/cifrados por múltiples proveedores.
Impacto en desarrolladores y usuarios
- Principal queja: pérdida de observabilidad y auditabilidad.
- Es más difícil depurar por qué los subagentes se comportan mal, desperdician tokens o hacen algo peligroso (por ejemplo, comandos destructivos de shell).
- No hay una pista de auditoría clara para flujos de trabajo multiagente ni para la facturación.
- Algunos dicen que esto vuelve inutilizables las funciones multiagente de Codex para trabajo serio, especialmente en entornos sensibles para la seguridad o de alto coste.
- Se mencionan soluciones alternativas:
- Forzar
multi_agent_v1mediante sobrescrituras locales del catálogo. - Evitar los subagentes de Codex, usando herramientas/skills personalizadas o sus propios harnesses.
- Ceñirse a chat completions o a modelos locales donde los prompts sean totalmente visibles.
- Forzar
Comparaciones y preocupaciones más amplias
- Se compara con el “thinking” cifrado de Claude; varios participantes no gustan de ambos, argumentando que el razonamiento oculto socava la confianza en la programación agéntica.
- Otros ven los rastros internos como detalles normales de implementación propietaria, análogos a los internos de software de código cerrado.
- Se plantean preocupaciones sobre un mayor encierro con un proveedor, un comportamiento opaco de “caja negra” y una convergencia hacia aparatos de IA en los que los usuarios solo ven artefactos y una factura.
- Algunos sugieren que esto empujará a más personas hacia modelos abiertos o no estadounidenses más baratos y configuraciones locales, mientras que otros argumentan que los modelos SOTA aún justifican el intercambio.