Codex comienza a cifrar los prompts de los sub-agentes
OpenAI ha introducido cifrado de payloads entre agentes en la versión MultiAgentV2 de Codex (post-0.137.0), haciendo opacos los mensajes intercambiados entre agentes padres e hijos. El campo content de los mensajes spawn_agent, send_message y followup_task ahora permanece vacío, con el texto legible reemplazado por encrypted_content. El cambio llegó con el merge de la PR #26210 el 5 de junio de 2026.
Por qué te importa. Si usas agentes que delegan tareas a sub-agentes, ya no puedes leer en los logs qué fue delegado, qué mensaje fue enviado, o por qué existía un thread hijo. Las preguntas básicas de debugging —«¿qué le pedí al agente hijo?», «¿por qué falló este spawn?»— ahora requieren descifrar el payload o reconstruir el contexto desde el comportamiento observado. Es un cambio que dificulta entender y mejorar los flujos de trabajo con agentes complejos, justo cuando el uso en producción crece.
La issue #28058 en GitHub pide mantener un campo de auditoría legible separado del mensaje cifrado para la entrega al modelo, preservando así la transparencia sin comprometer la seguridad de la comunicación entre agentes.
En detalle
Contexto. Codex es el editor AI de OpenAI (no el modelo Codex de 2021, ya deprecado). La versión MultiAgentV2 permite a un agente spawner sub-agentes, delegar tareas, e intercambiar mensajes entre threads. Antes de la PR #26210, los mensajes delegados eran legibles en texto plano en los logs locales, en los rollouts y en los traces de debug.
Qué cambia. A partir de la versión 0.137.0, los payloads de mensajes inter-agente están cifrados end-to-end. El campo InterAgentCommunication.content (antes legible) ahora permanece vacío, y el texto real termina en encrypted_content. Esto aplica para todas las llamadas de coordinación entre agentes (spawn_agent, send_message, followup_task). El cifrado es comprensible como endurecimiento de privacidad —evita que datos sensibles en tareas delegadas terminen en logs desprotegidos— pero también elimina la posibilidad de auditoría humana.
El problema práctico. Cuando un agente A spawner un agente B con una tarea específica, quien revisa el rollout después no ve más «analiza este CSV y devuelve las filas con anomalías», sino solo ciphertext. Si B falla, no sabes si la tarea estaba mal formulada, era demasiado amplia, o contenía un error en los parámetros. Si tienes diez sub-agentes en paralelo, no puedes comparar sus tareas para entender cómo mejorar la descomposición. La telemetría se vuelve opaca justo donde se necesitaba transparencia: en los puntos de entrega, que son el punto de ruptura más frecuente en sistemas multi-agente (como se documenta en el paper sobre por qué fallan los agentes).
Qué sigue abierto. La issue sugiere agregar un campo de auditoría separado que almacene la tarea en texto plano para inspección local, mientras el payload cifrado permanece para la entrega al modelo receptor. Esto preservaría la seguridad de la comunicación entre modelos sin sacrificar el debug. Al momento de la publicación (14 de julio de 2026), la issue está abierta con 156 comentarios en Hacker News, señal de que toca una necesidad sentida en la comunidad. No está claro si y cuándo OpenAI responderá: la PR original fue merged sin discusión pública previa.
Implicaciones para quienes construyen. Si estás llevando agentes multi-step a producción, esto cambia cómo debuggeas los fallos. Tendrás que apoyarte en logs estructurados aplicativos (que captures antes de pasar la tarea al sub-agente) o en herramientas de observabilidad externas que registren los payloads antes del cifrado. Es un costo adicional en complejidad operativa, que se suma a los problemas ya conocidos de orquestación multi-agente.