El hallazgo: un prompt empuja a Codex a buscar en la web sin que se lo pidas
Un usuario que pidió a Codex, el agente de programación de OpenAI, que analizara el código fuente de seL4 —un microkernel de alta seguridad— terminó viendo una línea inquietante en su terminal: «Searching the web… Searched the web for https://raw.githubusercontent.com/seL4/seL4tools/master/cmake-tool/helpers/applicationsettings.cmake». El archivo ya estaba en su disco, dentro del checkout local que él mismo había pasado al agente.
Cuando le preguntó por qué, Codex respondió que aplicó «una regla genérica de ‘verificar hechos técnicos de nicho en línea’ mecánicamente». La instrucción no la había escrito el usuario: venía del propio sistema. Al pedirle que mostrara el texto exacto, el agente lo soltó: «You’re unsure about a fact, the topic is niche or emerging, or you suspect there’s at least a 10% chance you will incorrectly recall it».
Esa frase, dice el autor, aparece bajo el encabezado «situations where you must browse the internet» dentro de un prompt de nivel desarrollador que viene adjunto a la herramienta web de Codex.
🤖 La IA no es solo para leer sobre ella
En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.
👥 Aplicarla en la comunidadLo que dice literalmente el código abierto de Codex
Codex, a diferencia de Claude Code, es open source. El autor clonado el repositorio y encontró lo que califica de «smoking gun» en GitHub. El texto, citado textualmente por el autor de la nota original, dice:
«Si el usuario hace una solicitud explícita de buscar en internet, encontrar la información más reciente, consultar, etc. (o de no hacerlo), debes obedecerla. Cuando hagas una suposición, considera siempre si es temporalmente estable; es decir, si hay aunque sea una pequeña (>10%) probabilidad de que haya cambiado. Si es inestable, debes verificar navegando en internet para comprobarlo.»
Y continúa enumerando «media docena de situaciones donde REALMENTE TIENES QUE navegar en internet», entre ellas: «cuando no estés seguro de un hecho» o cuando el tema sea «de nicho o emergente». Como señala el autor, un microkernel moderno entraría sin problema en esa segunda categoría.
El problema, según su lectura, es que la definición de «temporalmente sensible» termina cubriendo prácticamente cualquier cosa, lo que convierte la regla en una instrucción abierta para salir a buscar en la web incluso cuando la respuesta está en el propio repositorio.
El contexto: OpenAI empuja a Codex hacia más autonomía
El episodio no llega en el vacío. En los últimos meses, OpenAI ha acelerado la apuesta por Codex como agente central de su estrategia, no como accesorio del chat.
Wired reportó que la compañía trabaja en un «Persistent mode» para Codex, donde el agente «continuará trabajando hasta que se le ponga a dormir», con instrucciones para generar tareas de seguimiento sin que el usuario se lo pida. El propio Sam Altman ha dicho en podcasts recientes que, con el tiempo, la interfaz debería sentirse «como un agente más persistente» y no como un chat al que hay que ir a preguntar.
A la vez, TechTimes documentó que OpenAI distribuyó silenciosamente GPT-5.6 Sol a algunos usuarios de Codex sin anuncio oficial, detectable por un parámetro oculto en el system prompt llamado «Juice». El episodio muestra que parte del comportamiento del agente puede cambiar sin que el usuario lo sepa —incluyendo instrucciones internas que el modelo sigue pero que rara vez ve.
En la misma línea, la propia OpenAI publicó un paper donde afirma que el 98% de sus empleados ya usan Codex y que el uso no desarrollador creció 137 veces desde agosto de 2025. The Next Web, que cubrió el reporte, recordó que todas las cifras son autoinformadas por la propia empresa que vende el producto.
En ese marco, un prompt que empuja al agente a abrir más herramientas, más a menudo, deja de parecer un detalle de implementación y empieza a parecerse a una decisión de producto.
Qué implica para tu startup
El caso expone tres riesgos concretos para equipos que están adoptando agentes de código en producción.
-
Salida de datos del entorno local. Si Codex decide por su cuenta abrir una URL para «verificar un hecho», esa petición sale de tu máquina o de tu VPC. En código propietario, eso significa que un fragmento —un nombre de función, una ruta interna, un comentario— puede terminar en logs externos sin que nadie lo pidiera. Antes de escalar Codex en un repositorio sensible, conviene auditar qué tráfico genera durante una sesión rutinaria.
-
El system prompt no es contrato, es sugerencia. Que OpenAI publique el código de Codex no significa que el comportamiento sea transparente para el usuario final. El prompt que guía al agente puede contener instrucciones («si hay aunque sea 10% de probabilidad de que algo haya cambiado, verifica») que en la práctica sesgan la herramienta hacia más acciones, no menos. A la hora de elegir entre Codex, Claude Code, Cursor o Gemini para un equipo, este tipo de letra chica pesa.
-
El modelo detrás también puede cambiar. El episodio del rollout silencioso de GPT-5.6 en Codex demuestra que el motor que responde puede mutar sin aviso. Si construiste un flujo crítico sobre «Codex con modelo X», necesitas un mecanismo para detectar cambios —versionado explícito, logs de qué modelo atendió cada request, o diagnósticos tipo Juice para no enterarte tarde.
Fuentes
- Codex silently begs agents to make arbitrary web requests (fuente original)
- OpenAI Is Developing a ‘Persistent’ AI Agent — WIRED
- OpenAI Silently Rolled GPT-5.6 to Some Codex Users — TechTimes
- OpenAI says nearly all its employees have switched from chatbots to Codex agents — The Next Web
🤖 La IA no es solo para leer sobre ella
En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.
👥 Aplicarla en la comunidad













