OpenAI Codex 开始加密 agent 间通信了,开发者连内部委派都看不到了
OpenAI Codex 开始加密 agent 间通信了,开发者连内部委派都看不到了
如果你正在用 OpenAI Codex 做多 agent 协作,现在有个变化可能会影响你的调试习惯:从 6 月初开始,主 agent 发给子 agent 的指令已经被加密了。你打开会话历史,以前能直接看到的任务描述,现在只剩一串不可读的密文。这不是 bug,是 OpenAI 有意改的;但社区已经吵翻天了:agent 协作一旦“黑箱化”,前端团队还能不能放心接入?
问题:agent 协作越来越像“黑箱”
Coding agent 已经不是“补全代码”这么简单了。现在的 Codex 会把一个复杂任务拆开,主 agent 自己判断哪些步骤交给子 agent,哪些留在本地。这个拆分过程决定了最终输出质量,也决定了你能不能在出问题时快速定位。
过去你能从本地 rollout 里看到主 agent 到底给子 agent 派了什么活、发了什么消息。但现在,从包含 PR #26210 的版本开始,MultiAgentV2 的任务描述被写进加密字段 InterAgentCommunication.encrypted_content,原本可读的 content 直接留空。也就是说,你在本地历史里看到的不再是“重构登录页表单校验”,而是一段无法人工阅读的密文。
这个变化立刻暴露出工程化问题:主 agent 越能干,子 agent 越难追踪;一旦结果跑偏,你连“它在派什么活”都看不到。
方案:加密是为了防蒸馏,但审计链路不能断
OpenAI 官方还没有正式解释原因,但社区有几个判断比较一致。
第一,agent 间通信本身越来越像高价值训练数据。weaker model 可以通过观察 stronger model 的委派方式、拆解顺序、prompt 写法来提升自己。加密之后,这段“中间推理链”就不容易被对手模型蒸馏了。
第二,OpenAI API 其实早就支持加密转发 intermediate states,只是没强制加密 agent 通信。这次把加密推到 agent-to-agent 层,更像是把“推理链保护”从服务端延伸到 agent 协作层。
但这对工程团队意味着两件事。一是安全边界在往平台侧收,你不再拥有完整的内部执行可观测性;二是合规和审计风险上升。金融、医疗、ToB 项目如果未来接 agent 协作,必须保留可读的审计副本,而不是只看最终产物。
GitHub issue #28058 已经明确提出诉求:保留加密投递字段,同时新增一个本地可读的 audit 字段,把 readable task text 存在 rollout/history/trace 元数据里。也就是说,平台要保护通信内容,但必须给开发者留一个“只看不碰”的审计副本。
结论:加密是趋势,但工程化要先于“黑箱”
OpenAI Codex 这步加密本质上是在给 agent 间通信加访问控制。它保护了平台侧的训练数据,也让开发者失去了一部分可观测性。
对前端团队来说,这不是“要不要用 agent”的问题,而是“用 agent 之前,你的审计和回滚链路先准备好没有”。如果你现在还在直接让 agent 改代码、改配置、发版本,却没有独立的任务记录和产物校验,那加密带来的“黑箱”会让你出问题后连排查入口都找不到。
下一步判断标准其实很简单:你最近一次 agent 跑出的结果如果出问题,能不能在 5 分钟内定位到是“主 agent 派错了”还是“子 agent 理解错了”?如果答案是不能,先把 agent task manifest 和最小回归跑起来,再考虑是否开加密模式。
评论区
登录后可评论。