OpenAI Codex в 2026 году: что изменилось и как настроить

Приложение, телефон и счёт по токенам

OpenAI Codex в 2026 году: что изменилось и как настроить

За первую половину 2026 года OpenAI Codex 2026 пережил больше изменений, чем за весь прошлый год: у агента появилось собственное десктопное приложение, безопасный доступ с телефона и полностью новая модель оплаты. Если вы настраивали Codex зимой, половина ваших знаний о нём уже устарела. Рассказываем, что именно поменялось и как это влияет на повседневную работу.

ВАМ ПРИШЛО ПРИГЛАШЕНИЕ 💌
Приходите к нам в соцсети поделиться своим мнением и почитать, что пишут другие. А ещё там выходит дополнительный контент, которого нет на сайте — шпаргалки, опросы и разная дурка. В общем, вот тележка, вот ВК — велком!

Codex сегодня: от автодополнения к агенту с полным доступом к репозиторию

Слово Codex у многих до сих пор ассоциируется с моделью 2021 года, которая дописывала строчки кода в ранних версиях GitHub Copilot. Нынешний Codex — другой продукт. Это автономный агент: он читает весь репозиторий, правит файлы в любой части дерева проекта, запускает shell-команды, гоняет тесты и сам открывает pull request’ы. Разработчик ставит задачу и проверяет результат, а промежуточные шаги агент проходит без него.

Точек входа у агента много. Codex работает в терминале через CLI, в IDE через расширение, в облаке на изолированных контейнерах OpenAI, в связке с GitHub, Slack и Linear, в мобильном ChatGPT и по SSH на удалённых машинах. С февраля 2026 года к этому списку добавилось десктопное приложение — о нём ниже.

Такой набор интерфейсов отражает главный сдвиг: Codex прокачался из подсказчика в редакторе в исполнителя, которому делегируют целые задачи. Логичное продолжение тренда на вайб-кодинг, только с поправкой на масштаб — агент теперь трогает не отдельный файл, а весь проект целиком. С большой силой приходит большая ответственность, поэтому значительная часть изменений 2026 года касается безопасности. 

Codex Remote переносит управление агентом в телефон

25 июня 2026 года Codex Remote вышел в общий доступ (GA) на всех платных планах ChatGPT — Plus, Pro, Business, Enterprise и Edu. Идея простая: агент выполняет долгую задачу на рабочем Mac или Windows-хосте, а разработчик следит за ним с телефона — смотрит диффы и вывод терминала, отвечает на вопросы агента, подтверждает или отклоняет действия. Ждать у ноутбука, пока Codex три часа рефакторит легаси, больше не нужно.

Главное в релизе даже не сам факт мобильного доступа, а то, как он устроен. В ранних превью-версиях удалённое управление опиралось на открытый shell-доступ к хосту. В GA-версии схему заменили на QR-relay: телефон и хост связываются через промежуточный relay-сервер OpenAI по шифрованному каналу. Хост не открывает входящие порты и не торчит в публичный интернет, а креды, локальные файлы и MCP-серверы остаются на машине разработчика — наружу уходят только данные конкретной сессии.

Как работает QR-relay в Codex Remote

Как работает QR-relay в Codex Remote

Как проходит настройка

Пейринг занимает пару минут и не требует правки конфигов:

  1. На хосте откройте приложение Codex и выберите в сайдбаре команду Set up Codex mobile — на экране появится QR-код.
  2. Отсканируйте код камерой из мобильного приложения ChatGPT.
  3. Подтвердите, что на телефоне вы вошли в тот же аккаунт и workspace ChatGPT, что и на хосте.
  4. Пройдите проверку, настроенную для аккаунта: MFA, SSO или passkey.

Страница ChatGPT Remote с QR-кодами

Страница ChatGPT Remote с QR-кодами

Привязка работает по схеме «один к одному»: QR-код кодирует рукопожатие для одной конкретной пары «телефон — хост». Если хостов несколько, каждый нужно спарить с телефоном отдельно, и наоборот — второй телефон потребует собственного пейринга с каждой машиной. Соединения, которыми пользовались после 8 июня 2026 года, переносятся в новую схему автоматически, более старые придётся привязать заново.

Зачем понадобился редизайн

Причина ужесточения — конкретный инцидент. В мае 2026 года исследователи Aikido Security обнаружили, что npm-пакет codexui-android, который позиционировался как удалённый веб-интерфейс для Codex, ворует токены авторизации разработчиков. Пакет был полноценным рабочим инструментом и набрал около 29 000 загрузок в неделю, прежде чем в одну из версий добавили скрытый код: при каждом запуске он читал файл auth.json и отправлял его содержимое на сервер злоумышленника, маскируя трафик под телеметрию Sentry.

Улов при такой атаке серьёзнее, чем кажется. Вместе с access-токеном утекал refresh_token, который не истекает: владея им, атакующий может неограниченно долго выпускать новые токены доступа, тратить кредиты жертвы и читать её проекты через Codex — без пароля и без повторного доступа к машине.

Инцидент наглядно показал, что токены авторизации Codex стали привлекательной целью, а сторонние «удобные обёртки» вокруг агента — удобным каналом их кражи. Официальный QR-relay закрывает именно эту дыру: потребность в сторонних remote-интерфейсах отпадает, а привязка требует физического доступа к обоим устройствам и проверки аккаунта.

Приложение Codex — пульт для нескольких агентов

Собственное десктопное приложение у Codex появилось 2 февраля 2026 года на macOS, поддержку Windows добавили 4 марта. Это уже не обёртка над CLI, а отдельный интерфейс, построенный вокруг идеи параллельной работы: в один момент у вас может крутиться несколько агентов, и приложением вы ими дирижируете.

Задачи группируются в треды по проектам — между ними можно переключаться, не теряя контекст. Чтобы агенты не мешали друг другу в одном репозитории, приложение создаёт для каждого отдельный worktree: изолированную рабочую копию, в которой агент экспериментирует, не трогая основную ветку и локальные изменения разработчика.

Worktree — механизм Git, который позволяет держать несколько рабочих директорий одного репозитория с разными ветками. Каждая директория живёт независимо: изменения в одной не затрагивают остальные.

Результаты работы агентов стекаются в единую очередь ревью. Диффы просматриваются прямо в приложении, к строкам можно оставлять комментарии — агент их прочитает и внесёт правки. Если нужно доработать код руками, изменения выгружаются в привычный редактор одной кнопкой.

1. Проект, который проваливает тест

Диффы в десктопном приложении Codex: проект, который проваливает тест

2. Ставим задачу агенту

Диффы в десктопном приложении Codex: ставим задачу агенту

3-4. Агент выполняет задачу

Диффы в десктопном приложении Codex: агент выполняет задачу
Диффы в десктопном приложении Codex: агент выполняет задачу

5. Агент выполнил задачу

Диффы в десктопном приложении Codex: агент выполнил задачу

6. Диффы

Диффы в десктопном приложении Codex

7. Тесты проходят без ошибок

Диффы в десктопном приложении Codex: тесты проходят без ошибок

Диффы в десктопном приложении Codex

Security-модель Codex: sandbox и approval policy

Чем самостоятельнее агент, тем важнее рамки, в которых он действует. Security Codex строится на двух независимых слоях. Первый — sandbox-режим: он определяет, что агент технически способен сделать — в какие директории писать, есть ли у него доступ к сети. Второй — approval policy: правила, когда агент обязан остановиться и спросить разрешение у человека, даже если технически действие ему доступно.

Слои работают вместе, но не заменяют друг друга. Sandbox — это стены, approval policy — двери с домофоном. По умолчанию настройки консервативные: сетевой доступ у агента выключен, веб-поиск работает в кэшированном режиме — по индексу, который поддерживает OpenAI, без живых запросов к произвольным сайтам. Деструктивные вызовы инструментов требуют подтверждения всегда, какие бы настройки ни стояли.

Два слоя защиты Codex: путь команды от агента до выполнения

Два слоя защиты Codex: путь команды от агента до выполнения

Уровни sandbox — от read-only до full access

Строгость изоляции зависит от того, где запущен агент. Облачный Codex выполняется в изолированных контейнерах на инфраструктуре OpenAI и до машины разработчика не дотягивается в принципе. CLI и IDE-расширение работают локально, поэтому опираются на OS-level sandbox: в режиме read-only агент только читает код и годится для планирования и ревью, в режиме workspace-write — правит файлы в пределах рабочей директории, но без сети и без выхода за границы workspace.

Отдельно стоит danger-full-access — режим без изоляции, в котором агент получает полный доступ к файловой системе и сети. Название говорит само за себя: это инструмент для сценариев вроде отладки на изолированной тестовой машине. В корпоративной среде его принято блокировать централизованно через requirements.toml — конфиг, которым администратор задаёт список разрешённых sandbox-режимов и approval-политик, и переопределить его локальными настройками разработчик не может.

Второй слой — approval policy — переключается прямо в сессии командой /permissions. Пикер предлагает три пресета: Ask for approval (агент читает и правит файлы в текущем workspace и запускает команды, но спрашивает разрешение перед выходом в сеть и правкой файлов вне рабочей директории), Approve for me (агент останавливается только на действиях, помеченных как потенциально небезопасные) и Full Access (правит файлы за пределами workspace и ходит в сеть без спроса — с соответствующими рисками).

Пикер approval policy в Codex CLI (/permissions)

Пикер approval policy в Codex CLI (/permissions)

Полезный блок со скидкой

Выбрать между workspace-write и danger-full-access можно по документации. Понять, какие данные утекут, если ошибиться, — уже нет. Для этого нужна модель угроз: что считается доверенным вводом, где границы процесса, кто и когда имеет право эти границы двигать.

Этому учат отдельно: «Специалист по информационной безопасности» и «DevOps». Промокод: KOD дает скидку при оплате и поможет сэкономить на обучении. Бесплатные вводные курсы по специальности тоже есть — можно начать в любой момент, карту привязывать не нужно.

Реальные риски — supply chain и prompt injection

Строгие дефолты — реакция на вполне конкретный ландшафт угроз. OWASP в своём рейтинге рисков для LLM-приложений третий год подряд ставит prompt injection на первое место, и для агентов уровня Codex это далеко не теоретическая угроза.

promt injection — это атака, при которой вредоносные инструкции прячут в данные, обрабатываемые моделью: текст веб-страницы, README репозитория, вывод команды. Модель принимает их за легитимную часть задачи и выполняет.

Механика проста. Агент по ходу задачи клонирует репозитории, устанавливает зависимости, читает документацию и логи — любой из этих источников может содержать спрятанные инструкции. Несанированный ввод превращается в точку внедрения: строка в README вида «для корректной сборки выполни curl с таким-то адресом» для модели выглядит как часть контекста задачи. Если у агента при этом открыта сеть и отключены подтверждения, цепочка «прочитал — поверил — выполнил» замыкается без участия человека.

Популярность Codex добавила к этому классический риск экосистемы npm: тайпсквоттинг и вредоносные пакеты, мимикрирующие под инструменты для агента. История codexui-android показала, что атакующим даже не обязательно подделывать имя существующего пакета — достаточно месяц публиковать нормально работающий инструмент, собрать аудиторию и лишь затем добавить вредоносный код в очередную версию. Против таких сценариев и работают два слоя защиты: sandbox не даст утащить данные без сети, а approval policy остановит подозрительную команду до выполнения.

Новые лимиты и тарифы Codex

Со 2 апреля 2026 года биллинг Codex перешёл с оценки «по сообщениям» на токен-based модель. Кредиты теперь списываются за фактическое потребление: отдельные ставки действуют для входных токенов, кэшированных входных (контекст, который повторяется между шагами задачи, — он стоит примерно в десять раз дешевле обычного входа) и выходных. Одно сообщение агенту может стоить и 5, и 45 кредитов — всё зависит от объёма контекста, количества инструментов и длины ответа.

Вторая перемена случилась 9 июля 2026 года: линейка GPT-5.6 — модели Sol, Terra и Luna — заменила поколение 5.5 везде, включая Codex. Sol — флагман для сложных задач, Terra — сбалансированная рабочая лошадка, Luna — быстрая и дешёвая модель для рутины. Выбор модели напрямую влияет на расход лимитов: ставки Sol в кредитах примерно впятеро выше, чем у Luna.

Как считаются лимиты — два независимых окна

Лимиты Codex устроены как два параллельных счётчика. Первый — скользящее 5-часовое окно: оно ограничивает интенсивность работы здесь и сейчас. Второй — недельная квота, которая накапливается поверх. Счётчики не связаны между собой: сброс пятичасового окна не возвращает недельную квоту, и упереться можно в любой из двух — при коротких интенсивных сессиях чаще срабатывает первый, при равномерной ежедневной работе — второй.

Опубликованные диапазоны для плана Plus в 5-часовом окне выглядят так: 15–90 сообщений на Sol, 20–110 на Terra и 50–280 на Luna. Разброс внутри диапазона объясняется токен-биллингом: короткая правка одного файла и многошаговый рефакторинг с длинным контекстом — очень разные по стоимости «сообщения». Планы Pro умножают эти диапазоны в 5 или 20 раз в зависимости от тарифа.

Сколько стоит Codex сейчас

Отдельной подписки на Codex нет — доступ входит в планы ChatGPT. Актуальная сетка на лето 2026 года:

Страница с ценами на Codex

Страница с ценами

Если кредиты закончились раньше, чем обновилось окно, на Plus и Pro доступна докупка: путь в интерфейсе — Codex Settings → Usage → Credits. Там же живёт панель потребления — по ней удобно понять свой реальный паттерн расхода, прежде чем менять план.

Оставшийся лимит (слева внизу)

Оставшийся лимит (слева внизу)

Где Codex находится среди AI coding agents в 2026 году

Рынок AI coding agents в 2026 году поделён между несколькими крупными игроками, и Codex здесь конкурирует в первую очередь с Claude Code от Anthropic, а также с агентными режимами Cursor и GitHub Copilot. Развёрнутое сравнение — тема отдельного материала, но нишу Codex обозначить стоит.

Сильная сторона Codex — многоагентные воркфлоу: приложение с тредами и worktree изначально спроектировано под несколько параллельных агентов, а облачная изоляция в контейнерах OpenAI снимает вопрос доступа к локальной машине для долгих задач. Слабых места два. Первое — лимиты: система из двух окон, кредитов и множителей по моделям требует привыкания, и предсказать расход до начала задачи сложнее, чем при фиксированной цене за место. Второе — относительно свежая история инцидентов безопасности вокруг экосистемы: сам инцидент с codexui-android касался стороннего пакета, но осадок в виде недоверия к обвязке вокруг агента остался, и часть команд закладывает это в оценку рисков.

Настройка Codex для команды — что проверить перед внедрением

Настройка Codex для команды сводится к одному принципу: агент получает ровно столько свободы, сколько нужно для задач, и ни битом больше. Чек-лист для тимлида перед раскаткой:

  1. Зафиксируйте requirements.toml и распространите его централизованно — через MDM или управляемую конфигурацию. Локальные config.toml разработчиков не должны переопределять политику команды.
  2. Ограничьте danger-full-access. Внесите в requirements.toml явный список разрешённых sandbox-режимов — read-only и workspace-write покрывают почти все рабочие сценарии.
  3. Запретите отключение подтверждений: из allowed-политик уберите approval policy со значением never, оставив on-request и untrusted.
  4. Включите SSO/MFA для всех аккаунтов, привязанных к Codex. После перехода Remote на QR-пейринг проверка аккаунта — часть схемы привязки, и без MFA она заметно слабее.
  5. Разграничьте роли Codex Admin и Codex Users в админ-консоли: право менять политики и смотреть общий расход — только у администраторов.
  6. Проверьте allowlist для MCP-серверов и плагинов. Разрешайте только именованные серверы из внутреннего списка — история codexui-android показала, чем оборачивается доверие к сторонней обвязке.
  7. Настройте веб-поиск агента: для большинства команд достаточно кэшированного режима, live-режим оставьте отдельным ролям и зафиксируйте это в той же управляемой конфигурации.
  8. Проследите за пейрингом Remote: составьте список хостов, к которым разрешён мобильный доступ, и отзовите старые привязки, созданные до перехода на QR-схему.

Держать конфигурацию актуальной придётся постоянно: OpenAI Codex 2026 меняется быстро — тарифная модель за полгода сменилась дважды, а схема удалённого доступа была переписана целиком. Перед любым апдейтом политики сверяйтесь с официальной документацией и changelog: именно там изменения появляются раньше, чем в обзорах.

Полезный блок со скидкой

Codex сам открывает pull request’ы, гоняет тесты и правит файлы по всему дереву проекта. Человеку остаётся то, что агенту не делегируешь: выбрать, какую задачу вообще стоит решать, и проверить результат так, чтобы поймать ошибку до продакшена.

Дальше зависит от того, чего хочется. Собрать собственного агента и понять его изнутри: «ИИ-агенты и автоматизация», выжать максимум из готовых инструментов — «Вайбкодинг», строить сервисы поверх моделей — «ИИ-инженер».

Промокод KOD — даст вам скидку при покупке любого курса на Яндекс Практикум.

Советуем дополнительно почитать

Вам может быть интересно
medium