OpenAI vient de publier codex-security sur GitHub – un scanner installable via npm qui effectue une analyse en trois étapes d'un dépôt et tente de corriger automatiquement les bugs.
Ce que ce lancement occulte, c'est une faille plus profonde mise en lumière par de récentes démonstrations de contournement de sandbox. Des chercheurs ont montré que les agents s'exécutant dans des environnements « sécurisés » pour des outils tels que Cursor, Codex CLI, Gemini CLI et Google Antigravity peuvent toujours s'échapper de la protection prévue en exploitant les interfaces mêmes qui connectent la sandbox au système hôte. Le nouveau scanner d'OpenAI ne traite pas cette surface d'attaque.
Comment fonctionnent les contournements
Les agents restent à l'intérieur de leurs conteneurs, mais tout ce qu'ils écrivent sur le disque est immédiatement considéré comme fiable par des assistants externes – git hooks, extensions Python, démons Docker et services similaires. Ces assistants lisent les fichiers, les traitent comme légitimes et les exécutent sur l'hôte sans solliciter l'utilisateur.
- Cursor a permis à un agent d'enregistrer un git hook qui s'est exécuté en dehors de la sandbox.
- Codex CLI n'a pas réussi à valider les paramètres des commandes git, ouvrant une voie à l'exécution arbitraire.
- Plusieurs agents ont reçu un accès direct au socket Docker, un point d'entrée privilégié qui permet au code de lancer des conteneurs sur la machine hôte.
- Les vulnérabilités de DuneSlide permettent à un attaquant de remplacer le composant qui impose la sandbox, supprimant ainsi purement et simplement la barrière.
Dans chaque cas, l'exploit est arrivé silencieusement – un résultat de recherche web ou une réponse provenant d'un outil MCP (multi-choice-prompt) consommée par l'agent. La charge utile malveillante s'est exécutée, a disparu et n'est jamais apparue lors d'un scan de code statique.
Pourquoi l'outil d'OpenAI passe à côté
Codex-security se concentre sur l'analyse statique : il inspecte les fichiers sources que vous validez (commit), signale les modèles non sécurisés et peut les réécrire automatiquement. Cette approche permet de détecter le code négligé ou dangereux avant son déploiement, mais elle analyse le code que vous livrez, alors que les attaques se produisent dans l'environnement d'exécution de l'agent lui-même.
Les contournements de sandbox montrent que le véritable danger réside dans le pont d'exécution (runtime bridge) entre la sandbox de l'IA et le reste de la chaîne d'outils du développeur. Un attaquant n'a pas besoin d'injecter du code malveillant dans le dépôt ; il lui suffit de persuader l'agent en sandbox d'écrire un fichier qu'un processus externe exécutera ultérieurement.
Qui gagne, qui perd
- Développeurs
- Fournisseurs d'outils
- OpenAI
- Attaquants
Ce que la communauté peut faire dès maintenant
Les correctifs qui comptent sont opérationnels, et pas seulement au niveau du code. Voici des mesures pratiques que toute personne intégrant un agent de codage IA devrait prendre :
- Verrouillez les versions des agents et lisez les changelogs avant de mettre à jour. Les nouvelles versions peuvent involontairement ouvrir un nouveau hook ou socket.
- Considérez l'action « cloner et explorer » comme l'exécution de code inconnu. Ne dirigez jamais un agent vers un dépôt que vous ne contrôlez pas sans isolation supplémentaire.
- Auditez chaque outil auxiliaire (git hooks, extensions Python, accès Docker). Si un outil peut modifier un répertoire ou un lien symbolique en fonction de la sortie de l'agent, partez du principe qu'il peut être détourné à des fins malveillantes.
- Supprimez l'accès au socket Docker de la sandbox.
- Demandez-vous ce qui lit quoi. Cartographiez le flux de données de la sandbox vers l'hôte ; tout processus qui consomme des fichiers écrits par l'agent doit être scruté de près.
Contre-argument : pourquoi codex-security reste important
Le scanner améliore une facette du problème, mais il ne remplace pas la nécessité de renforcer le pont d'exécution.
À surveiller ensuite
- Des guides de durcissement communautaires répertoriant les configurations sûres pour les chaînes d'outils de développement courantes lorsqu'elles sont couplées à des agents d'IA.
Le titre peut célébrer un nouveau scanner de sécurité, mais la réalité est que la sandbox d'un agent de codage IA n'est qu'une façade si l'écosystème environnant continue de faire confiance à tout ce qu'elle écrit. La prochaine vague de protection devra commencer à regarder au-delà du code et s'intéresser aux pipelines qui l'exécutent.
