Codex Security Cloud expliqué : comment fonctionne l'agent de sécurité d'OpenAI

Kira
Écrit par

Kira

Katelin Teen
Relu par

Katelin Teen

Dernière modification October 1, 2026

Vérifié par un expert
Illustration dessinée à la main d'un développeur devant un ordinateur portable relié à un nuage souriant qui connecte un dépôt, une boîte sandbox protégée et une liste de résultats, avec une seconde personne qui observe

Qu'est-ce que Codex Security Cloud ?

Codex Security est l'agent de sécurité applicative d'OpenAI au sein d'OpenAI Codex. Il trouve et confirme les vulnérabilités, et propose aussi le correctif. Codex Security Cloud est la version qui s'exécute dans Codex cloud sur vos dépôts GitHub connectés. Vous l'installez comme plugin et le pointez vers un dépôt, puis il continue de travailler que votre machine soit allumée ou non.

Le récapitulatif de la DevDay d'OpenAI le dit simplement : Codex "investigates findings, removes duplicates and prepares fixes in the cloud, even with your laptop closed." Il est disponible en préversion de recherche sur le web et dans l'application Codex.

C'était l'un des nombreux lancements de la DevDay, aux côtés d'OpenAI Dots, toujours actif, et du modèle GPT-6.1 Sol.

Tableau de bord des résultats de Codex Security Cloud avec des onglets Overview, Findings, Repositories, Scans et Configure, un pipeline de Discovered à Done et un tableau Needs attention avec des boutons Fix, tiré du récapitulatif de la DevDay d'OpenAI
Tableau de bord des résultats de Codex Security Cloud avec des onglets Overview, Findings, Repositories, Scans et Configure, un pipeline de Discovered à Done et un tableau Needs attention avec des boutons Fix, tiré du récapitulatif de la DevDay d'OpenAI

Cela n'est pas sorti de nulle part. Le produit a une histoire plus longue, utile à connaître car les chiffres cités par OpenAI viennent des étapes précédentes :

DateCe qui est sortiQui pouvait l'utiliser
30 oct. 2025Aardvark, "an agentic security researcher powered by GPT-5"Bêta privée, partenaires sélectionnés
6 mars 2026Rebaptisé Codex Security, préversion de recherche dans Codex webPro, Enterprise, Business, Edu, gratuit le premier mois
Juil. 2026CLI et SDK TypeScript publics sur GitHub, Apache-2.0Tout le monde peut l'installer ; les analyses nécessitent l'accès à Codex Security
29 sept. 2026Plugin Codex Security Cloud, Daybreak Blue inclusPro, Business, Enterprise, Edu

Le bilan qu'OpenAI met en avant est réel. Aardvark a trouvé 92 % des vulnérabilités connues et introduites de façon synthétique dans ses dépôts de test "golden". Dans les 30 jours précédant le lancement de mars, les analyses du groupe bêta ont couvert plus de 1,2 million de commits et fait ressortir 792 résultats critiques et 10 561 de gravité élevée. OpenAI affirme aussi que les taux de faux positifs ont baissé de plus de 50 % sur l'ensemble des dépôts, et que 14 CVE ont été attribués à la suite de son travail open source, dont des signalements à OpenSSH et GnuTLS, ainsi qu'à Chromium.

Comment fonctionne Codex Security Cloud

Le pipeline compte quatre étapes, et la FAQ de Cloud les présente dans l'ordre. J'ai construit des pipelines d'agents de ce genre chez eesel, donc ce qui m'intéresse, c'est l'ordre : la validation vient avant que quoi que ce soit n'atteigne un humain.

Pipeline dessiné à la main de cinq cartes : modèle de menaces, analyser le dépôt ou les commits, reproduire dans le sandbox, correctif proposé et vous ouvrez la PR brouillon, les quatre premières étant regroupées comme exécutées dans le cloud
Pipeline dessiné à la main de cinq cartes : modèle de menaces, analyser le dépôt ou les commits, reproduire dans le sandbox, correctif proposé et vous ouvrez la PR brouillon, les quatre premières étant regroupées comme exécutées dans le cloud
  1. Analyse. Codex lit le dépôt et rédige un modèle de menaces : points d'entrée, frontières de confiance, hypothèses d'authentification, composants à risque.
  2. Scan. Un scan de Repository passe tout en revue une fois. Commit changes surveille les nouveaux commits et peut aussi remonter dans l'historique existant.
  3. Validation. Pour chaque problème probable, il tente de le reproduire dans un conteneur propre, en exécutant des commandes ou des tests et en joignant les logs comme preuve. Les résultats qui se reproduisent sont marqués comme validés. Les autres restent non validés, la tentative restant consignée.
  4. Correction. Vous obtenez des conseils et, quand il peut en générer un, un "minimal actionable diff" avec le contexte de fichier et de ligne.

Quelques comportements méritent d'être connus avant de faire confiance au résultat. Il est indépendant du langage, même si OpenAI précise que la qualité dépend de la façon dont le modèle raisonne sur votre langage et votre framework. Il n'a pas besoin d'étape de build pour trouver des problèmes, mais il peut essayer de compiler dans le conteneur pour en reproduire un. Et chaque job s'exécute dans un "ephemeral Codex container with session-scoped tools" qui est détruit à la fin du job.

La plupart des équipes sous-utiliseront le modèle de menaces. Codex le rédige à partir de votre code, puis il guide chaque scan de commits et le classement des résultats. Le guide du modèle de menaces d'OpenAI dit de le modifier quand votre architecture change ou "when findings miss the areas you care about." En pratique, je le modifierais dès le premier jour, car le modèle connaît votre code mais ignore que le service de facturation est ce que vos auditeurs demandent.

Quatre façons d'utiliser Codex Security, et laquelle est Cloud

C'est ici que les gens s'emmêlent, voici donc la carte. OpenAI livre le même scanner via quatre interfaces, et une seule s'appelle "Cloud".

Grille 2x2 dessinée à la main des interfaces de Codex Security : plugin Security Cloud pour les dépôts GitHub dans Codex cloud, plugin Security pour un dépôt local dans l'application de bureau, CLI et SDK pour le terminal et les jobs de CI, et Security Review pour les commentaires de PR, toutes reliées par une étiquette centrale indiquant un seul scanner
Grille 2x2 dessinée à la main des interfaces de Codex Security : plugin Security Cloud pour les dépôts GitHub dans Codex cloud, plugin Security pour un dépôt local dans l'application de bureau, CLI et SDK pour le terminal et les jobs de CI, et Security Review pour les commentaires de PR, toutes reliées par une étiquette centrale indiquant un seul scanner
InterfaceOù elle s'exécuteIdéale pour
Plugin Codex Security CloudCodex cloud, sur les dépôts GitHub connectésScans de dépôt permanents et surveillance des commits
Plugin Codex SecurityUne tâche Codex sur votre machine, via le workbench Security de bureauAnalyser un dépôt local ou un dossier, scans approfondis
CLI et SDK TypeScriptVotre terminal ou CI, npx @openai/codex-securityScans en masse sur de nombreux dépôts, barrières de CI, export SARIF
Codex Security ReviewPull requests GitHubUn passage centré sécurité sur chaque PR, @codex security review

Security Review se marie bien avec Cloud. Il va plus loin que la revue de code générale de Codex sur les risques de sécurité, et vous pouvez le déclencher à l'ouverture d'une PR ou à chaque push, ou en plus de la revue de code. Par défaut, les revues automatiques ne publient sur la PR que les résultats High et Critical. Si vous utilisez déjà l'intégration GitHub de Codex, c'est un réglage à activer, pas un nouvel outil.

La CLI mérite un coup d'œil même si vous comptez rester dans Cloud. C'est là que la mécanique se voit. Vous avez --max-cost pour une limite de dépense estimée et --fail-on-severity high pour la CI, ainsi que findings false-positive pour consigner pourquoi un résultat ne s'applique pas. Cette note est renvoyée comme contexte aux scans futurs, sans toutefois supprimer la règle. C'est la même raison pour laquelle j'aime une vraie CLI sur n'importe quel agent : le modèle de la CLI d'agent IA rend l'agent pilotable par scripts au lieu d'un tableau de bord à surveiller.

Comment configurer Codex Security Cloud

La configuration se fait en cinq étapes d'après le guide de configuration d'OpenAI, et Codex cloud doit déjà être configuré pour votre espace de travail.

Capture défilante de la documentation de configuration de Codex Security Cloud d'OpenAI, de l'installation du plugin à la surveillance des nouveaux commits
  1. Installez le plugin. Ouvrez Plugins dans ChatGPT sur le web ou le bureau, cherchez Codex Security Cloud, installez-le et activez-le, puis ouvrez Security Cloud.
  2. Connectez GitHub. Sélectionnez New scan, puis Connect GitHub si on vous le demande, et accordez l'accès aux dépôts à analyser.
  3. Lancez un scan de dépôt. Choisissez le dépôt, sélectionnez un Cloud environment compatible (ou créez-en un), laissez What to scan sur Repository et sélectionnez Start scan.
  4. Examinez les résultats. Ouvrez Findings pour voir le code concerné, les preuves de validation et les conseils de correction. Là où vous voyez Fix with Codex, générez un correctif, relisez-le, puis sélectionnez Create draft pull request.
  5. Activez la surveillance des commits. Lancez un New scan, choisissez Commit changes et sélectionnez Create. Sous Monitoring settings, vous pouvez changer l'environnement, définir le nombre de jours d'historique à examiner, mettre la surveillance en pause et modifier le modèle de menaces sous Project context.

Si le plugin n'apparaît pas du tout, la documentation ne donne qu'une réponse : "check with your workspace administrator." Cela nous amène à la partie la plus confuse du lancement.

Qui peut utiliser Codex Security Cloud ?

Sur le papier, quatre forfaits. Le récapitulatif de la DevDay d'OpenAI indique que Cloud est "Available to all Pro, Business, Enterprise and Edu users on desktop and web." Plus n'est pas dans la liste, et la documentation de Security Review précise sans détour que ce n'est "not available on Plus."

Voici le hic : le même jour, la grille de fonctionnalités de la page tarifaire de Codex d'OpenAI marque encore "Codex Security for connected GitHub repositories" comme disponible uniquement sur Enterprise / Education, Pro et Business étant indiqués comme indisponibles. L'une de ces deux pages est périmée, et je parie sur la grille car l'article de lancement est plus récent. Je ne promettrais quand même pas l'accès à un utilisateur Pro ou Business tant qu'il ne voit pas le plugin dans son propre marketplace.

ForfaitPrixCodex Security Cloud (selon la DevDay)Codex cloud
Plus20 $/moisNon disponibleOui
Pro100 $, 200 $ ou 500 $/moisOuiOui
Business20 $/utilisateur/mois en annuel, 25 $ en mensuelOuiOui
Enterprise et EduContacter les ventesOuiOui
Clé API seuleTarifs APINon (aucune fonction cloud)Non

Les prix proviennent de la page tarifaire de Codex d'OpenAI. Un détail de plus : une clé API peut exécuter la CLI, mais l'option clé API a "No cloud-based features", donc Cloud nécessite un forfait ChatGPT.

Combien coûte Codex Security Cloud ?

Il n'existe aucune ligne Codex Security nulle part. Les analyses s'exécutent comme du travail Codex cloud, elles puisent donc dans la même réserve que tout le reste. Selon la documentation de Security Review, les revues de sécurité "consume included Codex allowance or ChatGPT credits." Une fois l'usage inclus de votre forfait épuisé, les utilisateurs Plus et Pro peuvent acheter des crédits, tandis que les forfaits Business, Edu et Enterprise à tarification flexible achètent des crédits d'espace de travail, comme je l'explique dans mon guide des tarifs Codex.

Le chiffre qui compte est le tarif du modèle. Le tableau des crédits d'OpenAI indique "Daybreak Blue uses GPT-5.6 Sol credit rates", soit 100 crédits par million de tokens en entrée, 10 par million en entrée mise en cache et 500 par million en sortie.

Graphique en barres dessiné à la main des crédits de sortie par million de tokens : GPT-6 Luna 12,5, GPT-6 Sol 250, Daybreak Blue 500 entouré et Daybreak Red 1 875, avec une note indiquant que Blue est facturé aux tarifs de GPT-5.6 Sol
Graphique en barres dessiné à la main des crédits de sortie par million de tokens : GPT-6 Luna 12,5, GPT-6 Sol 250, Daybreak Blue 500 entouré et Daybreak Red 1 875, avec une note indiquant que Blue est facturé aux tarifs de GPT-5.6 Sol

C'est le double du tarif par token de GPT-6 Sol (50 / 5 / 250) et 40 fois celui de GPT-6 Luna en sortie. L'accès à moins de refus n'est donc pas gratuit, et vous payez pour lui le prix de l'ancien GPT-5.6 Sol.

Daybreak Red, le modèle spécialisé qui nécessite une approbation séparée, se situe à 312,5 / 31,25 / 1 875. Pour être juste envers Blue, la documentation des scans approfondis du plugin local recommande déjà gpt-5.6-sol pour la meilleure qualité d'analyse, c'est donc à peu près le tarif auquel un scan sérieux tournerait de toute façon.

Pour rendre cela concret, voici un calcul illustratif, pas un scan mesuré. Supposons qu'un scan complet de dépôt lise 5 millions de tokens en entrée, dont la moitié en cache, et écrive 400 000 tokens en sortie sur Daybreak Blue :

LigneTokensTarif (crédits par 1 M)Crédits
Entrée fraîche2,5 M100250
Entrée en cache2,5 M1025
Sortie0,4 M500200
Total475

Pour situer l'échelle, OpenAI dit qu'une tâche GPT-5.6 Sol typique consomme 5 à 30 crédits. Un scan de dépôt avec validation représente le travail de nombreuses tâches, et la surveillance des commits continue. Si vous exécutez la CLI avec une clé API OpenAI à la place, la facturation suit les tarifs de l'API OpenAI, pas les crédits. De vrais utilisateurs de la CLI l'ont rapporté de la même façon : l'un a dit qu'un scan "ate through 25% of my weekly credits", un autre qu'une exécution échouée avait coûté environ 13 $. La limite --max-cost de la CLI aide, mais la FAQ de la CLI d'OpenAI est claire : c'est "an estimate, not a hard spending cap."

Mon conseil : lancez un scan de dépôt sur un dépôt de taille moyenne et consultez votre tableau de bord d'utilisation avant et après. Ce n'est qu'ensuite qu'il faut activer la surveillance des commits sur toute l'organisation.

Pourquoi Daybreak Blue fourni d'office est ce qui compte le plus

Si vous ne lisez qu'une section, lisez celle-ci. La plainte la plus courante sur Codex Security avant Cloud n'était pas les faux positifs, c'était les refus.

Daybreak est le programme d'OpenAI pour les défenseurs. Daybreak Blue donne "access to flagship models with reduced refusals for authorized defensive workflows" tels que la découverte de vulnérabilités, la revue de code sécurisée, la modélisation des menaces et la validation de correctifs. Normalement, on l'obtient en candidatant via Trusted Access for Cyber, et l'approbation n'est pas garantie. Les niveaux sont détaillés dans mon article sur GPT-5.6-Cyber.

Sans lui, les garde-fous cyber du modèle standard se déclenchent précisément sur le travail pour lequel un agent de sécurité existe. Quand OpenAI a ouvert le code de la CLI en juillet, le fil Hacker News regorgeait de gens qui se sont heurtés à ce mur :

Hacker News

"Thing is, you WILL encounter refusals with Sol doing anything remotely adjacent to security work. Which for Codex Security is kinda... problematic."

Un autre utilisateur l'a lancé sur une petite bibliothèque open source et, après l'avoir regardé tourner pendant 41 minutes, a reçu à la fin "This content was flagged for possible cybersecurity risk" :

Hacker News

"it ran for over 40 minutes and during that time I had no idea what was happening, thought it was frozen or in a bad state. Also, it ate through 25% of my weekly credits :("

Codex Security Cloud "includes access to models offered through Daybreak Blue without a separate Daybreak application", d'après le récapitulatif de la DevDay. C'est la vraie amélioration. Une réserve honnête : le lancement date de deux jours et je n'ai encore trouvé personne confirmant que les refus ont disparu spécifiquement sur Cloud. Le fil de lancement sur Hacker News n'avait aucun commentaire quand j'ai vérifié.

Ce que disent les premiers utilisateurs

Les retours pratiques portent encore surtout sur la CLI et le plugin précédent, puisqu'ils utilisent le même scanner. Les éloges sont réels, même s'ils sont précoces. Simon Willison, qui l'a testé en préversion en avril, l'a formulé ainsi :

"I've been previewing this in Codex for a few weeks - it's very good! Had some great results from it having it run security reviews against code written using other models"

Les inquiétudes se répartissent en trois catégories :

  • Coût et résilience. Au-delà des histoires de refus, le scan d'un utilisateur a atteint la limite de débit de son compte et a abandonné au bout d'une minute, pour un coût d'environ 13 $. Un membre de l'équipe OpenAI a répondu dans le fil que les nouvelles tentatives et la reprise étaient encore à venir (Hacker News).
  • Le code qui quitte la maison. Ce n'est pas un scanner hors ligne. Comme un membre de l'équipe OpenAI l'a expliqué sur Hacker News, le code et le contexte sont envoyés au modèle hébergé d'OpenAI, et "If your company doesn't allow source code to leave its environment, you shouldn't run this against that codebase."
  • Affirmations de couverture. Un commentateur de Hacker News, relayant des publications du mainteneur de curl Daniel Stenberg, a dit que Codex Security comme Claude Mythos d'Anthropic n'avaient trouvé aucun problème dans curl, avant que le scan d'un autre outil ne mène à six CVE. C'est de seconde main, prenez-le donc comme une mise en garde contre le fait de ne compter que sur un seul scanner, et non comme un benchmark.

Sa place à côté des outils que vous utilisez déjà

La FAQ d'OpenAI répond à la question du remplacement en un mot : "Does it replace SAST? No. Codex Security complements SAST." Les scanners à base de règles offrent une couverture large et déterministe, tandis que Codex Security ajoute du raisonnement sur l'articulation de votre code et une validation en sandbox. Et comme c'est un scan par IA, les résultats peuvent varier d'une exécution à l'autre même avec la même configuration.

Voici comment se comparent les options les plus proches, d'après les pages de chaque éditeur :

OutilPrix publiéTeste les résultats ?Propose des correctifs ?
Codex Security CloudUsage Codex inclus, puis créditsOui, reproduit dans un sandboxOui, vous ouvrez la PR brouillon
Claude Code SecurityPas de prix ; préversion limitée pour Enterprise et TeamRéexamine chaque résultat pour le "prove or disprove"Oui, avec approbation humaine
GitHub Code Security30 $ par committer actif/moisNon précisé (analyse statique CodeQL)Oui, Copilot Autofix
SnykGratuit ; Team à partir de 25 $/moisRéanalyse chaque correctif candidatOui, Snyk Agent Fix
SemgrepGratuit jusqu'à 10 contributeurs ; Teams à partir de 30 $/contributeur/moisNon préciséRemédiation listée

L'association que je ferais tourner : gardez votre scanner à base de règles (CodeQL via les forfaits payants de GitHub, ou Snyk ou Semgrep) comme socle, puis ajoutez Codex Security Cloud pour les bugs qui demandent du raisonnement et qu'une règle ne sait pas exprimer. Si votre équipe vit dans Claude Code, sa commande /security-review et sa GitHub Action sont l'équivalent le plus proche.

Mon test de Claude Code montre comment cet agent se comporte au quotidien. Si vous hésitez encore sur un agent de code, ma liste des meilleurs outils d'assistant de code IA est le point de départ, et l'intégration GitHub de Claude Code montre la configuration côté PR.

Pour un tour d'horizon plus large, voir le panorama des alternatives à OpenAI Codex et la liste des alternatives à GPT-5.6-Cyber.

Cinq choses à vérifier avant de l'activer

Elles viennent directement de la documentation. Chacune a déjà piégé quelqu'un, ou le fera.

  1. Les commentaires de PR sont aussi publics que votre PR. Selon la documentation de Security Review, les résultats publiés sur une pull request "inherit that pull request's GitHub visibility." Sur un dépôt public, n'importe qui peut lire le rapport d'une vulnérabilité avant que vous l'ayez corrigée. Réglez le seuil de signalement en conséquence, ou gardez les résultats dans Codex.
  2. Un résultat absent n'est pas un résultat corrigé. La FAQ de la CLI dit "A missing finding or scan comparison alone doesn't prove that a fix worked." Relancez le scan d'origine et revérifiez le problème précis.
  3. Surveillez la couverture, pas seulement les résultats. Les scans indiquent la couverture comme complete, partial ou unknown. Un rapport vide avec une couverture partielle signifie "n'a pas regardé", pas "il n'y a rien".
  4. Les correctifs sont des propositions. Codex n'applique jamais automatiquement un correctif et ne modifie jamais la branche de votre PR, ce qui est une bonne chose. Gardez cela aussi dans votre processus, et exécutez vos tests sur chaque PR brouillon qu'il ouvre.
  5. C'est une préversion de recherche. Le comportement, les limites et la disponibilité par forfait peuvent changer. Le plugin a publié six versions entre le 21 août et le 24 septembre 2026, alignez donc vos attentes sur la version que vous avez sous les yeux.

eesel, pour les tâches qu'un agent de sécurité ne couvre pas

Codex Security Cloud est un bon exemple de ce à quoi ressemble un collègue IA prêt à travailler : une seule mission, les bons outils pour la remplir et des preuves avant de demander à un humain d'agir. C'est la même forme que je construis chez eesel, mais pour d'autres tâches. eesel est une plateforme de collègues IA, et aujourd'hui vous pouvez recruter deux collègues : un collègue IA de helpdesk qui rejoint Zendesk, Freshdesk, Gorgias ou Front, et un rédacteur de blog IA pour le contenu et le SEO. Le panorama des meilleurs collègues IA montre comment d'autres abordent la même idée.

L'idée de valider d'abord s'applique directement. Codex reproduit une vulnérabilité avant de vous la montrer ; eesel fait tourner le collègue de helpdesk sur des centaines de vos anciens tickets dans une simulation avant qu'il touche un vrai client. Et l'écart entre "validé" et "prêt à envoyer" existe aussi en support. Lors d'un essai en conditions réelles sur une boîte Zendesk e-commerce, le collègue a atteint 93 % de précision de tri et 100 % de détection du spam, pourtant les agents n'ont envoyé tels quels que 12 % des brouillons et ont réécrit le reste. Précis ne veut pas dire prêt, c'est pourquoi les actions hors des règles d'un collègue attendent l'approbation d'un humain et chaque exécution atterrit dans un journal d'activité partagé.

Vue Reports d'eesel pour un collègue Zendesk montrant le volume de tâches, les événements déclencheurs par type et l'usage des approbations par outil
Vue Reports d'eesel pour un collègue Zendesk montrant le volume de tâches, les événements déclencheurs par type et l'usage des approbations par outil

Si c'est la CLI de Codex Security qui vous a attiré, eesel propose le même type d'interface. La CLI d'eesel permet de piloter votre collègue et votre espace de travail depuis un terminal : eesel approvals list montre ce qui attend un humain, eesel activity liste chaque exécution, et des scripts peuvent automatiser le reste. Chaque espace de travail fonctionne aussi comme un serveur MCP, de sorte que Codex ou Claude Code peuvent piloter le même collègue que vous voyez dans le tableau de bord. Mon explication sur les collègues IA approfondit le modèle.

Les tarifs sont publics : un forfait gratuit avec 100 crédits, puis des forfaits de collègue à partir de 299 $/mois pour 500 crédits, où un ticket ou un chat vaut un crédit. Voir la page des tarifs, ou essayez eesel et regardez le collègue de helpdesk répondre à vos vrais anciens tickets dès l'après-midi.

Questions fréquentes

Qu'est-ce que Codex Security Cloud ?
Codex Security Cloud est un plugin de Codex d'OpenAI qui analyse dans le cloud les dépôts GitHub connectés, surveille les nouveaux commits, tente de reproduire chaque vulnérabilité probable dans un conteneur isolé et propose un correctif que vous pouvez transformer en pull request brouillon. C'est la version hébergée de l'agent de sécurité d'OpenAI Codex, lancée en préversion de recherche lors de la DevDay le 29 septembre 2026.
Qui peut utiliser Codex Security Cloud ?
Le récapitulatif de la DevDay d'OpenAI indique qu'il est disponible pour les utilisateurs Pro, Business, Enterprise et Edu sur ordinateur et sur le web. Il n'est pas sur Plus. La grille tarifaire de Codex d'OpenAI liste pourtant toujours Codex Security pour les dépôts GitHub connectés comme réservé à Enterprise, vérifiez donc auprès de l'administrateur de votre espace de travail. Mon guide des tarifs ChatGPT détaille ce que coûte chaque forfait.
Combien coûte Codex Security Cloud ?
Il n'y a pas de tarif séparé. Les analyses puisent dans l'usage Codex inclus dans votre forfait, puis dans les crédits ChatGPT. Le modèle Daybreak Blue fourni est facturé aux tarifs de GPT-5.6 Sol : 100 crédits par million de tokens en entrée et 500 par million de tokens en sortie. Consultez mon détail des tarifs Codex pour comprendre le fonctionnement des crédits.
Codex Security Cloud remplace-t-il les outils SAST comme CodeQL ou Snyk ?
Non, et OpenAI le dit directement dans sa FAQ : Codex Security complète l'analyse statique au lieu de la remplacer. Les scanners à base de règles offrent une couverture large et reproductible ; Codex Security ajoute du raisonnement et une validation en sandbox par-dessus. L'Autofix de GitHub Copilot sur les alertes CodeQL est l'association à base de règles la plus proche.
Codex Security Cloud corrige-t-il les vulnérabilités automatiquement ?
Non. Il génère un correctif proposé pour les résultats où il le peut, mais ne l'applique jamais et ne pousse jamais sur votre branche. Vous relisez le diff et sélectionnez vous-même Create draft pull request. Cette étape humaine est le même schéma que j'exigerais de tout agent IA qui touche à la production.
Qu'est-ce que Daybreak Blue dans Codex Security Cloud ?
Daybreak Blue est l'accès d'OpenAI à des modèles avec moins de refus pour le travail de sécurité défensive autorisé. Codex Security Cloud l'inclut sans demande Daybreak séparée, ce qui compte parce que des utilisateurs de la CLI autonome ont signalé des analyses qui tournaient 30 à 40 minutes avant d'être refusées. Mon article sur GPT-5.6-Cyber explique les niveaux Blue et Red.
Mon code est-il en sécurité avec Codex Security Cloud ?
Chaque analyse s'exécute dans un conteneur Codex éphémère détruit à la fin du travail, mais votre code est tout de même envoyé aux modèles hébergés d'OpenAI. Les données Business et Enterprise ne sont pas utilisées pour l'entraînement par défaut. Si votre politique interdit que le code source quitte votre environnement, cet outil n'est pas fait pour ce dépôt. ChatGPT Enterprise ajoute des contrôles de conservation et de résidence des données.
En quoi Codex Security Cloud diffère-t-il de la CLI Codex Security ?
Ils partagent le même scanner. La CLI (@openai/codex-security) s'exécute depuis votre terminal ou en CI et peut utiliser une clé API, tandis que Codex Security Cloud s'exécute dans Codex cloud sur des dépôts GitHub connectés et continue de travailler quand votre ordinateur est fermé. Le guide de la CLI d'agent IA explique pourquoi une interface CLI compte pour l'automatisation par scripts.

Share this article

Kira

Article by

Kira

Kira is a writer at eesel AI with a Computer Science background and over a year of hands-on experience evaluating AI-powered customer service tools. She focuses on breaking down how helpdesk platforms and AI agents actually work so that support teams can make better buying decisions.

Related Posts

All posts →
Illustration dessinée à la main d'un développeur sur un ordinateur portable et d'une collègue regardant un tableau de bord avec un dépôt de code, un bouclier de sécurité, un compteur d'usage et une pile de pièces de crédit
Trending

Tarifs Codex Security Cloud 2026 : forfaits, crédits et coût d'un scan

Les tarifs de Codex Security Cloud n'ont pas de ligne dédiée. Les scans puisent dans votre forfait ChatGPT, puis dans des crédits aux tarifs Daybreak Blue. Mon scan réel est revenu à environ 89 crédits.

Kurnia KharismaKurnia KharismaOct 1, 2026
Illustration dessinée à la main d'un évaluateur tenant une fiche de notes avec trois coches et un point d'interrogation, à côté d'un dépôt de code connecté au cloud et d'une loupe sur un bug dans une boîte bac à sable protégée par un bouclier
Trending

Avis Codex Security Cloud : j'ai lancé son scanner sur une appli pleine de bugs

Mon avis sur Codex Security Cloud : j'ai planté 5 bugs dans une petite appli et lancé le scanner d'OpenAI. Il a trouvé les 5, produit un rapport de 55 Ko et coûté entre 3,75 $ et 6,77 $.

Rama AdiRama AdiOct 1, 2026
Illustration dessinée à la main d'un développeur comparant cinq scanners de sécurité en forme de bouclier alignés devant un dépôt de code, chacun avec une loupe au-dessus d'un bug
Alternatives

Les 8 meilleures alternatives à Codex Security Cloud en 2026 (comparées)

Les 8 meilleures alternatives à Codex Security Cloud en 2026, de Claude Security à Semgrep et Strix, comparées sur la façon dont elles prouvent qu'un bug est réel et sur leur coût.

KiraKiraOct 1, 2026
Bannière illustrée d'agents IA travaillant dans des boîtes sandbox séparées pendant qu'un gardien en forme de bouclier les surveille de l'extérieur, pour un article sur la NVIDIA Open Agent Safety Platform
Trending

NVIDIA Open Agent Safety Platform : ce que c'est, comment ça marche et qui en a besoin

La NVIDIA Open Agent Safety Platform, c'est deux choses : OpenShell, un environnement d'exécution gratuit que vous pouvez installer aujourd'hui, et Sentry, un gardien matériel que la plupart des équipes n'utiliseront pas.

KiraKiraSep 29, 2026
Un seul paquet de plugin alimentant plusieurs agents de codage IA différents à la fois
Trending

Agent Plugins : le nouveau standard ouvert pour les extensions d'agents IA

Agent Plugins 1.0.0 est sorti le 6 août 2026, avec AWS, Cursor, Microsoft, OpenAI et Vercel derrière. Voici ce qu'il standardise, et ce qu'il laisse de côté.

Rama AdiRama AdiAug 6, 2026
Illustration dessinée à la main d'une personne tenant une carte-clé verte ChatGPT devant une rangée de portes ouvertes, avec un compteur d'usage hebdomadaire dans un coin
Trending

Se connecter avec ChatGPT : comment ça marche, quelles applis le proposent et ses limites

Se connecter avec ChatGPT permet aux abonnés Plus et Pro de dépenser leur forfait dans 16 applis partenaires. Comment fonctionnent les deux autorisations, les plafonds hebdomadaires et ce que les partenaires facturent encore.

Rama AdiRama AdiOct 1, 2026
Illustration de l'agent ChatGPT Work transformant un objectif en document, présentation et feuille de calcul finalisés
Trending

Qu'est-ce que ChatGPT Work ? L'agent de travail d'OpenAI expliqué

ChatGPT Work est le nouvel agent d'OpenAI pour les équipes, inclus dans les offres Business et Enterprise. Voici ce qu'il fait vraiment, le casse-tête des offres et des tarifs, et à qui il s'adresse.

Kurnia KharismaKurnia KharismaJul 10, 2026
Illustration dessinée à la main d'un développeur devant un ordinateur portable, à côté d'un long reçu listant tokens d'entrée, tokens de sortie et temps d'exécution, avec un schéma de nuage et de gateway et le logo AWS sur un cercle orange
Trending

Tarifs de Bedrock Managed Agents 2026 : ce que coûte vraiment un agent OpenAI sur AWS

Bedrock Managed Agents est à 0 $ pendant la préversion, mais les tokens subissent une majoration AWS de 10 % et AgentCore ajoute des coûts d'exécution et de NAT. Calculs réels par tâche et par mois.

Kurnia KharismaKurnia KharismaOct 1, 2026
Illustration dessinée à la main de deux développeurs devant un ordinateur portable, sous un nuage contenant un robot sympathique, relié à un bouclier d'identité, une base de données verrouillée et une puce, avec le logo AWS sur un cercle orange
Trending

Amazon Bedrock Managed Agents expliqué : le harness d'agents d'OpenAI dans votre compte AWS

Bedrock Managed Agents exécute le harness d'agents d'OpenAI sur AWS pendant que vos outils restent sur votre propre calcul. Comment ça marche, ce que la preview laisse de côté et ce que ça coûte.

Rama AdiRama AdiOct 1, 2026

Prêt à recruter votre collègue IA ?

Configuration en quelques minutes. Pas de carte bancaire requise.

Commencer gratuitement