Kolme uutta ominaisuutta, yksi merkittävä rajoitus
OpenAI julkaisi 21. toukokuuta Codex-päivityksen (versio 26.519), joka tuo macOS-sovellukseen kolme uutta toimintoa. Appshots ja Goal mode ovat saatavilla myös Suomessa, mutta Locked computer use on rajattu EEA-alueen, Britannian ja Sveitsin ulkopuolelle. Käytännössä juuri se ominaisuus, jonka ympärille yhdysvaltalainen tekniikkalehdistö rakensi otsikkonsa, ei toimi suomalaisella koodaajalla.
Appshots: kahden komentonäppäimen kuvakaappaus
Appshots käynnistyy painamalla molempia Command-näppäimiä samanaikaisesti. Toiminto lähettää Codexille kuvakaappauksen aktiivisesta sovellusikkunasta sekä sen rakenteellisen tekstidatan. Teksti luetaan macOS:n Accessibility-rajapinnoista, eli mukaan menee myös sisältöä, joka ei näy ruudulla – esimerkiksi piilotettuja lomakekenttiä tai vieritetyn listan ulkopuolisia rivejä.
Tekniikka perustuu Applen ScreenCaptureKit-kehykseen ja Accessibility API:hin. AppKit- ja WebKit-pohjaisissa sovelluksissa Codex saa rikkaampaa tekstidataa, mikä parantaa sen päättelyä. Räätälöityä piirtomoottoria käyttävissä sovelluksissa toiminto putoaa pelkkään kuva-analyysiin.
Goal mode siirtyi kokeilusta vakio-ominaisuudeksi
Goal mode poistui kokeellisten ominaisuuksien listalta ja on nyt saatavilla sovelluksessa, IDE-laajennuksessa sekä komentorivityökalussa. OpenAI:n oman kuvauksen mukaan agentti voi ajaa yhtä tavoitetta tuntien tai jopa päivien ajan. Käytännössä koodaaja antaa tehtävän iltapäivällä, sulkee kannen ja palaa aamulla katsomaan, mitä agentti on saanut aikaan.
Locked computer use ja sen EU-aukko
Kiistanalaisin uudistus on Locked computer use. Codex jatkaa toimintaansa sen jälkeen, kun Mac lukittuu, ja agenttia voi ohjata etäältä myös Codex Mobile -sovelluksesta. OpenAI on rakentanut suojausmekanismit neljälle pilarille: lyhytaikaiset valtuutukset, peitetyt näytöt (covered displays), uudelleenlukitus paikallisesta syötteestä ja manuaalinen avausvarmistus. Toiminto vaatii Screen Recording- ja Accessibility-oikeudet, eikä se pysty automatisoimaan terminaalia, itseään tai järjestelmänvalvojan kehotuksia.
Suomalaisen käyttäjän kannalta keskeinen yksityiskohta on rajaus: ominaisuus ei ole käytettävissä EEA-alueella, Britanniassa eikä Sveitsissä. OpenAI ei perustellut rajausta julkisesti, mutta vastaavissa aiemmissa tapauksissa kyse on ollut EU:n tekoälyasetuksen ja GDPR:n yhteensovittamisesta sovelluksen valvontatoimintojen kanssa.
Reaktor, Futurice, Wolt – ristiriita sertifikaattien kanssa
Suomalaisille konsulttitaloille ja kasvuyhtiöille tilanne on hankala kahdesta suunnasta. Reaktor, Futurice ja Wolt myyvät asiantuntijatyötä asiakasympäristöihin, joissa edellytetään tyypillisesti ISO/IEC 27001 -sertifiointia. Standardin liite A.7.7 vaatii niin sanottua clear desk and clear screen -käytäntöä: työasema lukitaan poistuttaessa, eikä sen takana saa pyöriä prosesseja, joita käyttäjä ei valvo.
Goal moden pitkät ajot rikkovat tätä periaatetta lähtökohtaisesti. Agentti tekee päätöksiä, lukee tiedostoja ja kutsuu rajapintoja silloin, kun käyttäjä on poissa koneen ääreltä. Sertifikaattiauditoijille kyseessä on poikkeama, joka pitäisi dokumentoida ja kompensoida muilla kontrolleilla – käytännössä erillisellä agenttikoneella tai eristetyllä verkkosegmentillä.
GDPR-puolella ongelmaksi muodostuu Appshots. Jos koodaaja painaa Command-Command esimerkiksi asiakkaan CRM-näkymässä, OpenAI:lle lähtee sekä kuvakaappaus että accessibility-puun tekstidata. Mukaan voi mennä henkilötietoja, joita käyttäjä ei välttämättä huomaa, koska ne eivät ole ruudulla. Tietosuojavastaavan näkökulmasta kyseessä on uusi alikäsittelijä, jota ei välttämättä ole mainittu asiakassopimuksen liitteessä.
Mitä koodaajan ja työnantajan kannattaa kysyä nyt
Konkreettisesti suomalaisen tekoäly-yhtiön työntekijän kannattaa selvittää kolme asiaa ennen Codexin ottamista työvälineeksi. Onko Codex-tilaus työnantajan hyväksymä ja kuuluuko se yrityksen Data Processing Agreement -liitteeseen. Toimiiko kone, jolla agenttia ajetaan, eristetyssä verkossa vai pääseekö se asiakkaan sisäverkkoihin. Pyörivätkö Goal moden ajot vain työajalla vai myös yön yli ilman valvontaa.
Erityisesti pörssiyhtiöiden alihankkijoita sitoo MAR-asetuksen sisäpiirisäännökset. Jos agentti pääsee käsiksi tilinpäätösluonnoksiin tai pörssitiedotepohjiin eikä sen ajoja ole lokitettu auditoitavalla tavalla, lopputulos on vähintään hallinnollinen ongelma. Locked computer use -ominaisuuden EU-rajaus säästää suomalaisilta yhden riskin, mutta Appshots ja Goal mode ovat täällä käytössä ja vaativat saman keskustelun jokaisessa talossa, joka työllistää koodaajia.
Codex-päivityksen kolme ominaisuutta Suomessa
Appshots
Command-Command lähettää kuvakaappauksen ja accessibility-tekstidatan Codexille
- Saatavuus Suomessa
- Kyllä
- GDPR-riski
- Korkea
- Vaatii oikeudet
- Screen Recording
Goal mode
Agentti ajaa yhtä tavoitetta tunteja tai päiviä, myös käyttäjän poissa ollessa
- Saatavuus Suomessa
- Kyllä
- ISO 27001 -ristiriita
- Kyllä
- Vaatii oikeudet
- Accessibility
Locked computer use
Codex jatkaa työskentelyä lukitun Macin takana, ohjaus Codex Mobilesta
- Saatavuus Suomessa
- Ei (EEA-rajaus)
- GDPR-riski
- OpenAI rajasi pois
- Vaatii oikeudet
- Screen Recording + Accessibility



