Codex beginnt, Sub-Agent-Eingabeaufforderungen zu verschlüsseln (openai/codex 28058) — und du kannst deine eigenen Agent-Protokolle nicht mehr lesen.

14. Juli 2026, 18:04

Codex ist OpenAIs Terminal-Coding-Agent, und sein MultiAgentV2-Modus lässt einen Lead-Agent Sub-Agenten erzeugen, um eine Aufgabe aufzuteilen. PR #26210, am 5. Juni gemergt, verschlüsselte die Nachrichten-Payloads aller drei Übergabe-Tools: spawn_agent, send_message, followup_task.

Verschlüsselt gegen wen allerdings? InterAgentCommunication::new_encrypted() lässt das Klartext-content-Feld absichtlich leer und steckt alles in encrypted_content. Dein lokaler Rollout-Verlauf, deine Debug-Oberflächen, deine Traces — alles Ciphertext. Also die eine Frage, die du tatsächlich beantwortet haben musst, wenn ein Sub-Agent vom Kurs abkommt, welche Aufgabe hat der Eltern-Agent ihm übergeben?, ist jetzt auf deiner eigenen Maschine unbeantwortbar.

Warum es explodierte

359 Punkte und 217 Kommentare auf HN. Die führende Theorie besagt, dass OpenAI diese Prompts wie rohe Denk-Spuren behandelt und niemanden sie destillieren lassen will. Plausibel. Aber niemand verlangt die Gedankenkette des Modells — nur die Anweisung, die einer deiner Agenten einem anderen auf deiner eigenen Hardware gegeben hat. Die Zustellung an das Modell kann verschlüsselt bleiben; das hat nichts damit zu tun, den lokalen Datensatz zu löschen.

Der Fix, den niemand veröffentlicht hat

Der Issue schlägt ein erforderliches Klartext-task_message-Begleitfeld vor: Das Modell erhält weiterhin Ciphertext, Menschen erhalten weiterhin ein Prüf-Protokoll. Die Maintainer haben nicht geantwortet. Noch offen.