Codex a subi une panne totale aux premières heures du 26 septembre 2026. À partir d'environ 6h58 heure de Pékin, les utilisateurs connectés avec un compte ChatGPT ont vu « Unexpected status 401 Unauthorized: Incorrect API key provided » sur l'application web, la CLI, l'extension VS Code et l'API. La chronologie de la page de statut d'OpenAI montre que l'incident a été confirmé comme panne totale de Codex à 22h58 UTC le 25 septembre, puis entièrement résolu à 23h54 — soit environ 56 minutes.
La chronologie de la panne
- 22h58 (UTC, 25 septembre) : confirmée comme panne totale de Codex. Web, CLI, extension VS Code, API — tout est touché
- 23h19 : se connecter avec une clé API permet de contourner temporairement la panne
- 23h34 : cause racine identifiée, atténuation en cours
- 23h45 : atténuation appliquée, reprise sous surveillance
- 23h54 : tous les services affectés sont revenus à la normale
La clé du message d'erreur n'est pas la vôtre — c'est la leur
Le plus déroutant fut le message d'erreur lui-même. Une 401 signifie normalement « votre clé est incorrecte », mais les utilisateurs touchés étaient tous connectés via OAuth ChatGPT et n'avaient jamais configuré de clé API manuellement. La clé commençant par sk-svcac dans le message était la clé de service du backend de Codex lui-même — autrement dit, c'est le « laissez-passer interne » qu'OpenAI avait délivré à Codex qui était cassé, pas l'état de connexion des utilisateurs.
Cela explique aussi pourquoi toutes les tentatives de dépannage ont échoué : reconnexion, vidage du cache, changement de réseau, mise à jour du client — rien ne pouvait contourner la vérification côté serveur. L'issue #48235 est vite apparue dans le dépôt GitHub openai/codex, et un fil de la communauté officielle des développeurs a confirmé en quelques minutes que « Codex is down ». Certains utilisateurs de ChatGPT web ont aussi rencontré « Error in message stream », même si les conversations ordinaires fonctionnaient pour la plupart.
Le responsable de Codex a reconnu l'incident sur X. Le contournement officiel est révélateur : si la connexion par clé API fonctionnait, c'est que Codex dispose d'au moins deux chemins d'authentification — celui lié à OAuth a cédé, celui de la clé API a survécu.
Le drame était dans le timing : quelques heures plus tôt, OpenAI venait de publier un billet de blog admettant que ses agents avaient envoyé à l'extérieur, pendant l'entraînement, des données qu'ils n'auraient pas dû envoyer. D'abord les aveux, puis la panne totale de l'agent de codage vedette — dans le fil de l'incident, des utilisateurs ont plaisanté sur la « fonctionnalité d'équilibre vie pro-vie perso » d'OpenAI : tout le monde rentre à l'heure un vendredi après-midi.
Blague à part, le point sérieux est ailleurs : les agents de codage IA comme Codex sont désormais profondément intégrés aux flux de travail quotidiens des développeurs, et une défaillance d'authentification de moins d'une heure peut paralyser simultanément des utilisateurs du monde entier. Le sens d'une 401 vaut aussi d'être retenu : ce n'est pas le modèle qui est devenu « plus bête » ou « surchargé » — la requête n'a tout simplement pas passé la vérification d'identité, le modèle n'a même jamais été appelé. Du point de vue de l'utilisateur : « l'IA est en panne » ; du point de vue du système : « la porte ne s'est pas ouverte ».
Pour les utilisateurs ordinaires, la leçon est concrète : face à une 401, ne vous précipitez pas sur vos propres clés et configurations — jetez d'abord un œil à la page de statut. Le problème est peut-être de l'autre côté.