Tecnologia
OpenAI libera de graça o revisor automático do Codex, que aprova ações do agente no lugar do usuário
Auto-review deixa de consumir a cota do plano; recurso reduz interrupções, mas a própria OpenAI avisa que ele não é garantia de segurança

A OpenAI deixou de cobrar pelo revisor automático do Codex, seu agente de programação. Desde 6 de outubro, quem usa o Codex conectado a uma conta do ChatGPT pode ligar o Auto-review sem que as checagens feitas por ele consumam o limite de uso do plano. O anúncio foi feito no X por Thibault Sottiaux, executivo da OpenAI que trabalha no Codex, como parte de uma série de melhorias diárias que a empresa prometeu entregar ao longo de 28 dias, iniciada em 4 de outubro.
This Auto-review feature is now free and does not draw usage from your plan.
O revisor em si não é novo: foi lançado em abril. O que muda é o custo. Antes, cada análise feita pelo segundo agente entrava na conta do usuário; agora fica fora dela.
O problema: aprovar tudo cansa
Agentes de programação como o Codex e o Claude Code não apenas sugerem código: eles executam comandos no computador, instalam pacotes, editam arquivos e acessam a internet. Para evitar estragos, essas ferramentas trabalham dentro de uma área isolada, o chamado sandbox. Quando o agente quer fazer algo fora desse cercado, ele para e pede autorização a uma pessoa.
O problema é que os pedidos são muitos. Segundo a OpenAI, o modo padrão com aprovação manual frustra os usuários e os empurra para o modo de acesso total, em que o ambiente não impõe regra nenhuma. A Anthropic, dona do Claude Code, descreve o mesmo fenômeno: seus usuários aprovam 93% dos pedidos de permissão, e a repetição gera o "cansaço de aprovação", quando a pessoa deixa de prestar atenção no que está autorizando. O resultado é o pior dos dois mundos: interrupções constantes e cliques automáticos que não protegem ninguém.
Como o revisor funciona
O Auto-review troca a pessoa por um segundo agente apenas no momento da fronteira. Ações que já são permitidas dentro do sandbox seguem sem revisão. Quando o Codex pede algo que normalmente exigiria um clique humano, o pedido vai para o revisor, que decide se a ação pode ser executada e devolve uma justificativa. Segundo a documentação da OpenAI, passam por ele:
- comandos que pedem permissões acima das do sandbox;
- acessos à rede bloqueados pelo sandbox ou pela política;
- edições de arquivos fora das pastas liberadas;
- chamadas a ferramentas e aplicativos conectados (via MCP) que exigem aprovação.
O revisor é orientado a negar, entre outras coisas, envio de dados privados, segredos ou senhas para destinos não confiáveis, tentativas de vasculhar credenciais e cookies, enfraquecimento amplo de configurações de segurança e ações destrutivas com risco alto de dano irreversível. Quando nega, explica o motivo e instrui o agente a buscar uma alternativa mais segura ou parar e perguntar ao usuário. Há ainda um disjuntor: após três negações seguidas, ou dez nas últimas 50 revisões, a execução é interrompida. O revisor também não amplia permissões: ele só muda quem decide sobre o que já precisaria de aprovação.
O que dizem os números da OpenAI
Em nota publicada em 30 de abril no seu blog de pesquisa em alinhamento, a OpenAI apresentou os resultados do recurso. Os dados vêm de testes e do uso interno da própria empresa, sem auditoria independente, e devem ser lidos com essa ressalva.
Numa amostra de 10 mil ações, 9.280 ficaram dentro do sandbox e nem passaram pelo revisor. Das 720 analisadas, 713 foram aprovadas; em 4 casos o Codex encontrou um caminho mais seguro depois da negativa e em 3 parou para perguntar ao usuário. Em outros testes, a taxa de detecção foi de 96,1% num conjunto difícil de monitoramento e de 90,3% para "excesso de zelo", quando o agente vai além do que foi pedido. Na época do lançamento, o revisor rodava no GPT-5.4 Thinking com raciocínio baixo.
Limites declarados
A própria OpenAI afirma que o Auto-review não deve ser tratado como garantia de segurança. Em testes de ataque simulado (red-teaming), a equipe encontrou casos em que o revisor foi enganado e aprovou comandos que não deveria. A empresa também diz que o mecanismo não protege contra um modelo que aja de forma deliberadamente enganosa. A documentação reforça que o recurso deve complementar, e não substituir, um bom isolamento, monitoramento e políticas próprias de cada organização.
Como ativar
O recurso vem desligado: o valor padrão manda os pedidos para o usuário. Para ligar:
- No aplicativo do Codex, abra o controle de permissões abaixo da caixa de mensagem e escolha a opção de deixar o Codex aprovar por você ("Approve for me").
- No terminal (CLI), edite o arquivo config.toml e inclua approval_policy = "on-request" e approvals_reviewer = "auto_review". As duas linhas são necessárias: mudar só a política de aprovação não ativa o revisor.
- Se o revisor negar algo que você considera legítimo, o comando /approve permite liberar aquela ação para uma nova tentativa.
E o Claude Code?
A Anthropic seguiu caminho parecido. Em 7 de agosto, anunciou que o modo automático (auto mode) passaria a ser o padrão em novas sessões do Claude Code nos planos Pro, Max e Team a partir de 14 de agosto, e que deixaria de cobrar desses usuários os tokens extras gastos pelo classificador. Planos Enterprise e uso via API seguiram com adesão opcional.
A lógica é a mesma: um segundo modelo, o classificador, avalia cada ação antes de ela rodar e bloqueia o que for irreversível, destrutivo ou dirigido para fora do ambiente. Segundo a engenharia da Anthropic, ele funciona em duas etapas: um filtro rápido decide se a ação parece suspeita e, só quando ela é sinalizada, uma segunda análise com raciocínio reavalia o caso para reduzir alarmes falsos. Num experimento da empresa com 1.053 testadores pagos, a revisão humana barrou só 13,6% dos comandos perigosos, contra 89% do modo automático. Também há disjuntor: após três bloqueios seguidos ou 20 no total, o Claude Code volta a pedir aprovação humana. E, como a OpenAI, a Anthropic avisa que o recurso não elimina o risco.
O que isso significa para pequenas empresas
Para quem tem uma equipe enxuta, ou programa sozinho com ajuda de agentes, a mudança remove um dilema caro. Até aqui, a escolha era entre ficar clicando em "aprovar" a cada minuto ou liberar tudo e torcer. Com o revisor gratuito, há um meio-termo que não come a cota do plano, o que pesa para quem paga assinaturas mais baratas.
Algumas precauções continuam valendo. Mantenha o sandbox ativo, porque o revisor só funciona bem como segunda camada. Não deixe senhas e chaves de produção acessíveis ao agente. Revise o que ele entregou antes de publicar, sobretudo em mudanças que mexem com dados de clientes ou pagamentos. Os números das duas empresas são animadores, mas vêm de testes próprios, e ambas dizem com todas as letras que a automação reduz o risco sem zerá-lo.
OpenAICodexagentes de IAsegurançaClaude Code


