OpenAI publicó Codex rust-v0.151.0 a las 09:55 UTC del 29 de agosto. Bajo el epígrafe Bug Fixes hay cinco entradas que no son errores en el sentido ordinario: son reparaciones de límites de sandbox y permisos.

El elemento del cambio de directorio

La más clara de ellas afirma que la versión "impidió que `/cd` debilitara las restricciones del sandbox." El fallo que describe es estructural: un sandbox suele estar anclado a un directorio de trabajo, y un comando que mueve ese ancla puede ampliar el recinto que se supone que define. Si el usuario puede mover el límite, también puede hacerlo cualquier cosa que consiga que el agente emita el comando, lo que, en una herramienta que lee archivos de repositorios y páginas web, abarca un conjunto amplio de entradas.

El elemento de obsolescencia

Una segunda entrada aborda clasificaciones que siguieron autorizando después de que el estado de permisos hubiera cambiado. Un usuario que endureciera los permisos a mitad de sesión habría esperado que el endurecimiento se aplicara; las decisiones almacenadas en caché hicieron que no fuera así, para acciones ya clasificadas. Los sistemas de permisos se juzgan precisamente por esto: por si la revocación surte efecto de inmediato.

Lo que falla en el encuadre habitual

El epígrafe Bug Fixes invita a los lectores a tratarlos como defectos ordinarios, y el escaso historial de avisos del proyecto —un solo aviso en toda su historia— invita a concluir que su sandbox ha estado tranquilo. La comparación que lo aclara es con un competidor: la clase de escape vinculada al directorio de trabajo fue tratada como de alta gravedad, con un aviso publicado, por otro proveedor a principios de este año. Misma clase, distinta decisión de divulgación. Un historial de avisos escaso dice algo sobre la práctica de divulgación de un proyecto, no sobre su tasa de defectos, y ambas cosas suelen confundirse.

El patrón a lo largo del día

Dos de los mayores agentes de programación publicaron reparaciones de límites del sandbox con quince horas de diferencia, ambos mediante notas de versión y ninguno a través de un canal de seguridad. Sea cual sea el mérito en cada caso, el efecto para cualquiera que supervise estas herramientas de forma centralizada es el mismo: el feed de seguridad es el changelog.