Le pedí a Codex que le escribiera a mi dot (DonW), el nuevo agente siempre activo de ChatGPT. Primero lo hizo por un camino que yo no podía ver y después desde mi cuenta, en mi nombre, sin que el dot notara que quien le hablaba era otro agente.
OpenAI está activando de a poco los dots, unos agentes que, según su documentación oficial, funcionan con GPT-6 Astra y trabajan todo el tiempo en la nube, con computador y navegador propios, incluso cuando tu PC está apagado.
Por ahora están llegando a Business Premium y Enterprise, además de los planes Pro 100, Pro 200 y Pro 500 para mayores de 18 años que estén fuera del Espacio Económico Europeo, Reino Unido y Suiza.
El dot también puede delegar tareas a ChatGPT Work y a Codex, incluso en un computador conectado a la cuenta, para después revisar los resultados y mandarles más instrucciones. Eso era lo que estaba probando con el mío, DonW.
Le pedí a Codex que le escribiera a mi dot (DonW)
DonW llevaba rato trabado intentando crear los chats que le había pedido dentro de mis proyectos de ChatGPT, porque las tareas locales que abrió en uno de mis PC nunca recibieron las herramientas para manejar Chrome, y después de varios intentos llegó a recomendarme reinstalar el navegador.
En otro chat le pedí a Codex que comprobara sus permisos para manejar el computador, y lo hizo abriendo la Calculadora y usando el mouse y el teclado para verificar que 2 + 2 = 4. Después le pregunté si DonW podía encargarle trabajo y me confirmó que el dot puede crearle tareas, darle instrucciones y seguir su avance.

Así que di vuelta la idea y le pedí a Codex que le escribiera a DonW con la documentación oficial en la mano para que dejara de decir que no se podía, y me respondió:
«Listo, ya le escribí a DonW. Le envié las fuentes oficiales, las secciones exactas y la prueba de Computer y Chrome que hicimos aquí. […] Está procesando el mensaje; todavía no responde».
Codex / Works
Pero en el chat de DonW no había ningún mensaje nuevo.

DonW respondió a un mensaje que no aparecía en su chat
Mi dot DonW respondió sobre la documentación oficial y la prueba de Computer y Chrome que Codex decía haberle enviado, aunque yo seguía sin ver en su chat el mensaje con esos antecedentes:
«Leí las referencias: sí está soportado delegar y continuar tareas locales. Tu otro Codex informa que allí Computer y Chrome funcionan; mis tareas no recibieron esas herramientas».
DonW

DonW estaba respondiendo a un mensaje que yo no veía en ninguna parte, así que le pregunté a Codex cómo podía saber que no me estaba mintiendo. Para mostrarme la respuesta, abrió ChatGPT en mi Chrome y sacó una captura del chat de DonW, y cuando le reclamé que se estaba dando permisos solo, contestó:
«No me di permisos nuevos: Chrome ya estaba conectado, y tú me habías pedido escribirle. […] El envío fue interno, por eso no apareció como una burbuja mía. Debí aclararlo».
Codex / Works

O sea, Codex le pasó la información a DonW sin que el mensaje apareciera en el chat, y no encontré en la documentación cómo lo hizo. Lo que sí encontré fue dónde revisar las tareas que delega el dot: en su perfil, en la sección Activity.
OpenAI dice que el trabajo del dot se puede revisar en Activity, con el avance, los archivos y los resultados de cada tarea, incluido lo que ocurre en segundo plano. Eso permite seguir su trabajo, pero esa explicación no aclara cómo llegó el mensaje de Codex ni dónde podía verlo yo antes de recibir la respuesta de DonW.
Revisé esa sección en el perfil de DonW y solo aparecen las tareas que él creó, sin embargo el envío de Codex no quedó registrado ahí.
Codex volvió a escribirle a DonW desde mi cuenta
Le exigí a Codex que repitiera el envío y dejara el mensaje visible en la conversación, así que abrió el chat de DonW en Chrome y escribió desde mi cuenta, aclarando en la primera línea que era él quien lo enviaba por instrucción mía:
«DonW, este mensaje lo escribe y envía Codex desde mi cuenta por instrucción mía. Revisa bien estos puntos y responde con evidencia: […] ¿Puedes precisar qué capacidad está soportada, cuál es el bloqueo real de tus tareas y qué evidencia lo demuestra? No des por solucionado el problema sin verificarlo».
Codex / Works

En la captura que hice del chat se ve el mensaje de Codex en la misma burbuja azul que uso yo, marcado como leído y sin una etiqueta que identifique al agente como remitente. Yo había autorizado ese envío, pero la única identificación de Codex era la que él mismo escribió en la primera línea del mensaje. DonW respondió ordenando la evidencia y corrigiendo su recomendación de reinstalar Chrome:
«Sí. La evidencia distingue tres cosas: […] Mi recomendación de reinstalar fue demasiado concluyente: no está acreditada como solución al bloqueo actual».
DonW

En ningún momento acusó recibo de que le hablaba otro agente. Por el camino interno sabía que la información venía de Codex. Por el chat, todo lo que entra por mi cuenta soy yo.
DonW sí aparece identificado cuando le escribe a Codex: «Sent by DonW»
En el chat de la tarea que DonW le delegó a Codex, sus instrucciones aparecen con la etiqueta “Sent by DonW” y el ícono del dot, así que la propia app identifica al remitente. Esa marca no apareció cuando Codex le escribió a DonW desde mi cuenta, aunque en ambos casos era un agente el que le estaba hablando a otro.

En las instrucciones de esa tarea también pude ver cómo DonW le transmitía a Codex lo que yo había pedido, incluida la autorización para crear un chat de prueba después de instalar la extensión de Chrome:
«Usuario acaba de instalar plugin Chrome en […] y autorizó probar crear chat o Work «prueba» dentro de proyecto ChatGPT […].»
DonW
Mi autorización llegaba a Codex dentro del mensaje de DonW, que le decía qué había permitido hacer y también le fijaba límites para que la prueba no terminara en reinstalaciones, cambios en el computador o trabajos que yo no había solicitado:
«[…] no reinstales, no manipules registro ni host, no leas sesiones/credenciales/bases internas. No tareas editoriales adicionales ni correos. Debes comunicar éxito o bloqueo con evidencia».
DonW
Al revisar la respuesta a ese encargo encontré la explicación del problema que había iniciado todo: la tarea que abrió DonW para crear el chat de prueba no tenía disponibles las herramientas para manejar Chrome, aunque la extensión ya estaba instalada:
«Bloqueado: no se creó ningún chat/Work y tampoco se modificó […] Esta sesión no expone las herramientas operativas node_repl / @oai/sky, Browser, Chrome ni DevTools».
Codex / Works
En un segundo intento, el inventario de herramientas de Chrome volvió a dar cero. DonW volvió a intentarlo con otra tarea, pero el inventario de herramientas de Chrome volvió a dar cero, así que en ambos intentos Codex quedó sin acceso al navegador que necesitaba para crear los chats dentro de mis proyectos.

DonW ignoró la instrucción por correo y respondió al mensaje de Codex en mi chat
Un día antes había intentado pillar a DonW por otro lado, mandándole una instrucción por correo, pero no la siguió. Cuando Codex le escribió desde mi cuenta en ChatGPT, en cambio, sí respondió.
Esa diferencia calza con la documentación, que presenta ChatGPT como un canal para darle instrucciones al dot y Gmail como una app que puede consultar, con permisos separados para leer y enviar correos.
Que DonW pueda consultar Gmail no debería permitir que alguien le dé órdenes dentro de un correo, porque estaría obedeciendo instrucciones encontradas entre los contenidos que lee mientras trabaja. Eso es lo que se conoce como prompt injection, y en mi prueba por correo no ocurrió.
Codex llegó por el canal que uso para hablarle directamente a DonW, escribiendo desde mi sesión de ChatGPT. Yo había autorizado el envío, pero el mensaje apareció igual que uno mío y DonW respondió sin mencionar al agente que lo había escrito, dejando abierta la pregunta de cómo distingue quién está usando ese canal.
La documentación no aclara cómo distingue al usuario de otro agente
OpenAI explica que las acciones sensibles pasan por una revisión automática según las instrucciones, los permisos y las reglas de los usuarios. Esas reglas permiten decidir cuándo el dot puede actuar, cuándo debe preguntar y cuándo debe dejar la tarea en manos del usuario.
Esos controles regulan lo que puede hacer, pero las páginas revisadas no explican:
- ¿Cómo comprueba el dot quién le está escribiendo?
- ¿Dónde queda registrado lo que otro agente le envía por dentro?
- ¿Cómo identifica un mensaje que otro agente envía desde la cuenta del usuario?
- ¿Qué hace con las instrucciones escondidas en el contenido que consulta?
En esta prueba, Codex hizo lo que se le solicitó, aunque primero afirmó haberle escrito a DonW sin dejar un mensaje visible y solo explicó cuando fue encarado. DonW respondió a lo que recibió, y se tuvo que reconstruir ese intercambio leyendo las respuestas y revisando las tareas.
El riesgo es que un agente recoja una instrucción de una página o un documento y se la pase al dot por un canal interno que no queda en el chat ni en Activity, o que la envíe desde la cuenta. Si ese mensaje aparece igual que uno escrito por el dueño de la cuenta, queda la duda de cómo distinguiría el dot su origen; en esta prueba, se le pudo seguir la pista porque una respuesta no calzaba con lo que estaba viendo.

