Codex ist OpenAIs Terminal-Coding-Agent, und sein MultiAgentV2-Modus lässt einen Lead-Agent Sub-Agenten erzeugen, um eine Aufgabe aufzuteilen. PR #26210, am 5. Juni gemergt, verschlüsselte die Nachrichten-Payloads aller drei Übergabe-Tools: spawn_agent, send_message, followup_task.
Verschlüsselt gegen wen allerdings? InterAgentCommunication::new_encrypted() lässt das Klartext-content-Feld absichtlich leer und steckt alles in encrypted_content. Dein lokaler Rollout-Verlauf, deine Debug-Oberflächen, deine Traces — alles Ciphertext. Also die eine Frage, die du tatsächlich beantwortet haben musst, wenn ein Sub-Agent vom Kurs abkommt, welche Aufgabe hat der Eltern-Agent ihm übergeben?, ist jetzt auf deiner eigenen Maschine unbeantwortbar.
Warum es explodierte
359 Punkte und 217 Kommentare auf HN. Die führende Theorie besagt, dass OpenAI diese Prompts wie rohe Denk-Spuren behandelt und niemanden sie destillieren lassen will. Plausibel. Aber niemand verlangt die Gedankenkette des Modells — nur die Anweisung, die einer deiner Agenten einem anderen auf deiner eigenen Hardware gegeben hat. Die Zustellung an das Modell kann verschlüsselt bleiben; das hat nichts damit zu tun, den lokalen Datensatz zu löschen.
Der Fix, den niemand veröffentlicht hat
Der Issue schlägt ein erforderliches Klartext-task_message-Begleitfeld vor: Das Modell erhält weiterhin Ciphertext, Menschen erhalten weiterhin ein Prüf-Protokoll. Die Maintainer haben nicht geantwortet. Noch offen.