OpenAI шифрует инструкции агента Codex: разработчики теряют возможность аудита

OpenAI шифрует внутренние инструкции агента Codex: текстовые сообщения, которыми обмениваются агенты внутри её CLI-инструмента, теперь защищены ключами, доступными только самой OpenAI. Об этом 15 июля 2026 года сообщил The Register. Раньше разработчик мог открыть локальные логи сессии и прочитать, что именно родительский агент поручил дочернему. После недавнего изменения на месте читаемого текста остаётся только шифротекст, и это заметно усложняет отладку с аудитом.
Изменение касается протокола multi-agent v2, новой «сантехники» многоагентной оркестрации, которую Codex получил вместе с семейством GPT-5.6. OpenAI пока официально его не задокументировала, но разработчики уже заметили правки в коде, и часть сообщества они настораживают.
Что такое multi-agent v2 и почему о нём молчат
Codex поддерживает многоагентную оркестрацию: родительский агент порождает дочерних или делегирует задачи другим агентам, которые могут обращаться к разным моделям. Multi-agent v2, судя по всему, нужен, чтобы среда выполнения сама распределяла работу, а не полагалась на настройки из конфига пользователя.
Флагманская модель линейки, GPT-5.6 Sol, вводит режим «ultra», который по умолчанию координирует четыре агента параллельно. В отдельных бенчмарк-конфигурациях OpenAI гоняла группы и покрупнее, до 16 агентов сразу. Именно этот слой оркестрации теперь работает с зашифрованными сообщениями.
Официальной документации по multi-agent v2 нет, сам протокол всё ещё в разработке. OpenAI на запрос о комментарии сразу не ответила. Единственный публичный источник о механике, это код в репозитории Codex и разборы независимых разработчиков.
Шифротекст вместо логов: что исчезло из локальной истории
В прошлом месяце разработчики OpenAI смёрджили pull request, чтобы зашифровать полезную нагрузку сообщений multi-agent v2. Пояснительный текст в PR начинается со слова «Why» («Почему»), но фактической причины изменения так и не называет.
Что именно меняет PR #26210
Разбор Developers Digest указывает конкретно на PR #26210. Раньше цепочка работала прозрачно: родительская модель выдавала текст задачи открытым текстом, Codex сохранял его в истории и rollout'ах, а получатель принимал как обычное JSON-сообщение ассистента. Теперь система хранит только поле InterAgentCommunication.encrypted_content, а поле с открытым текстом остаётся пустым.
Как устроена передача шифротекста
Механика такая: API Responses шифрует аргумент сообщения, Codex пересылает дальше только шифротекст, а Responses расшифровывает его внутренне уже для модели-получателя. Пользователь на своей машине открытого текста не видит вообще. Изменение затрагивает модели Sol и Terra: при работе с ними проверить, какие задачи агенты делегируют друг другу, больше нельзя.
Это не магия: почему шифрование Codex не про вычисления над зашифрованными данными
Заголовок обсуждения на Hacker News («Codex начинает шифровать промпты, использует шифротекст для инференса») часть комментаторов поняла как намёк на гомоморфное шифрование, вычисления прямо над зашифрованными данными без их расшифровки. Технически это впечатляло бы, но в масштабах большой языковой модели вычислительно нереализуемо.
Реальность проще. Промпты шифруются на стороне клиента перед отправкой суб-агентам и расшифровываются на стороне сервера уже для самого инференса. Никакой математической экзотики, обычная транспортная защита, при которой открытый текст перестаёт быть виден локально.
Приватность против аудита: главный компромисс автономных агентов
Формально шифрование внутренних инструкций агента Codex усиливает приватность и, возможно, защищает данные пользователя. Но у той же медали есть обратная сторона: разработчик теряет читаемый человеком текст задачи из локальной истории rollout'ов, из сокращённых трейсов и с поверхностей аудита на стороне родительского агента.
Issue #28058 в репозитории Codex открыл Игнат Ремизов, технический директор платёжного сервиса Zolvat. Его аргумент: зашифрованная доставка как усиление приватности понятна, но она убирает возможность оценить, какие инструкции агент получил и какие действия совершил. Формулировка Ремизова разошлась по обсуждениям:
«Ребята, мы же не хотим построить Скайнет, а потом быть не в состоянии аудировать, что он делает».
В том же issue предложено и решение: оставить зашифрованную доставку для транспорта, но добавить отдельный читаемый локальный слой специально для аудита и отладки. Совместить приватность и наблюдаемость вместо выбора между ними.
Защита пользователя или защита ноу-хау?
Есть и вторая версия происходящего. Часть разработчиков связывает шифрование с конкуренцией: OpenAI закрыла обмен сообщениями между агентами, чтобы соперники не разглядели устройство её многоагентной реализации. Один из комментаторов выразился прямо: «Вполне очевидно, они боятся, что другие провайдеры увидят, как они управляют всей этой многоагентной механикой».
Эту версию подкрепляет тренд «оркестрация важнее модели». В одном исследовании изменение только слоя оркестрации, без смены самой модели, сократило смешанную стоимость задачи на 41%, расход токенов на 38% и медианное время выполнения на 44% при том же качестве. Если ценность всё чаще прячется в оркестрации, логично прятать и её внутренности.
Почему это важно для пяти миллионов пользователей
Еженедельная аудитория Codex перевалила за 5 миллионов пользователей и удвоилась всего за три месяца. Изменение затрагивает большой пласт разработчиков, которые встраивают агентов в реальные рабочие процессы.
Тем ярче контраст с направлением рынка. Инструменты вроде LangChain и LangSmith в последних обновлениях делали ставку как раз на наблюдаемость кодинг-агентов, вплоть до трассировки сессий Claude Code. Индустрия движется к большей прозрачности агентов, а Codex в этом эпизоде идёт в обратную сторону.
Вопрос обостряет и рост автономности моделей. На бенчмарке ExploitBench2, который измеряет переход от анализа уязвимого кода к произвольному выполнению кода, GPT-5.6 Sol набирает 73,5% против 47,9% у GPT-5.5 при схожем бюджете токенов. Чем мощнее агент в наступательных сценариях, тем острее звучит вопрос: почему его внутренние инструкции нельзя прочитать.
Что это значит для разработчиков
Для разработчиков и команд в России и СНГ история упирается в контроль над «чёрными ящиками» в облачных сервисах. Когда действия ИИ-инструмента невозможно локально проверить, усложняется отладка, корпоративный аудит и соответствие внутренним требованиям compliance. Доверять приходится на слово.
Практический вывод простой:
- если вы строите продакшн-процессы на многоагентном Codex, закладывайте собственный слой логирования там, где он ещё возможен;
- следите за судьбой Issue #28058, примет ли OpenAI предложение о читаемом локальном трейсе;
- помните: пока протокол multi-agent v2 не задокументирован, любая гарантия наблюдаемости держится на сообществе, а не на вендоре.
Если вам нужна помощь с внедрением наблюдаемости и аудита ИИ-агентов в ваши процессы, обращайтесь к нашей команде за консультацией.
Источники
The Register как OpenAI спрятала инструкции агентов Codex за шифрованием




Пока нет комментариев. Будьте первым!