AI 编程工具周报(2026-09-13):Codex CLI 0.154.0 移除 mcp-server,三大 CLI 集中修补权限与越权
2026-09-13 · AI 之家编辑部(综合 DEV Community 周报、OpenAI / Anthropic / Google 官方 release notes)
要点
- Codex CLI 0.154.0(破坏性变更):
codex mcp-server入口被移除——脚本、服务定义、编辑器集成里还在调它的,升级前必须先替换。 - Codex CLI 0.154.0 新能力:
--worktree//worktree实验性隔离工作区、任务进行中可内联回答问题、Windows 会话可共享后台 Codex server;GPT-6 Astra 进入模型选择器并上架 Amazon Bedrock 目录。 - Codex 信任模型收紧:启动阶段在建立信任前不再执行工作区自带的 helper;macOS 沙箱阻断终端输入注入;Python SDK 新增
max/ultra两档 reasoning effort。 - Claude Code 2.1.268:修复两处 deny 规则绕过(对
/tmp、/var这类符号链接路径的 deny 规则此前可能不生效);/mcp与claude mcp list不再打印从${VAR}占位符解析出来的真实密钥。 - Gemini CLI 0.59.0:两处安全修复——防止 MCP OAuth 元数据发现与认证中的 SSRF;restricted 模式下强制 fail-closed 工作区信任并过滤
mcpServers。
本文基于 DEV Community 的「week of September 13, 2026」周报与三家官方 release notes 整合;版本号以官方 changelog 为准。
一、Codex CLI 0.154.0:一次带破坏性变更的大版本
这是本周信息量最大的一次更新,也是唯一需要你在升级前动手改配置的:
破坏性变更
codex mcp-server入口已移除。此前把 Codex 当 MCP server 挂到别的客户端里的写法,升级到 0.154.0 后会直接失败。建议先用grep -r "codex mcp-server" .扫一遍脚本与服务定义再升。
新能力
- 实验性 worktree 支持:
--worktree或/worktree为新建 / 分叉的会话创建隔离 checkout,并可在其中浏览与恢复会话——并行跑多个任务时互不污染工作区。 - 内联回答:Agent 继续干活的同时,你可以用建议选项或自定义文本回答问题,不必打断主任务上下文。
- Windows 共享后台 server:Windows 会话可共享一个后台 Codex server,配套 daemon 生命周期命令与托管更新(此前 Windows 上的多会话体验明显弱于 macOS/Linux)。
- 模型侧:GPT-6 Astra 进入模型选择器,并出现在 Amazon Bedrock 目录里——走 Bedrock 采购渠道的团队第一次能用上它。
信任与 SDK
- 启动阶段在信任建立前不再执行工作区控制的 helper;macOS 沙箱阻断终端输入注入。
- Python SDK(
openai-codex==0.154.0)新增max/ultra两档 reasoning effort;注意HookMetadata现在把 handler 包在.root里,迁移时hook.command要改成hook.root.command。
二、Claude Code 2.1.268:deny 规则与密钥泄露两处硬伤
上一期 09-12 周报 提到 2.1.268 的网关定价控制与 WebFetch 超时,这次补上它的安全侧:
- 两处 deny 规则绕过被修复:写针对
/tmp、/var这类符号链接路径的 deny 规则,此前可能不按预期生效。用 deny 规则做边界的团队,升级后应重新验证一次规则是否真的拦住了。 - 不再打印解析后的密钥:
/mcp与claude mcp list以前会把${VAR}占位符解析成真实值打印出来,现在不再输出——把终端输出贴进日志 / 工单的团队受益明显。 - 版本建议:升到 2.1.268 或更高;用
ANTHROPIC_BASE_URL接第三方端点的,不要停留在 2.1.265–2.1.267。
三、Gemini CLI 0.59.0:两处安全修复,行为会变
0.59.0 只有两个实质改动,但都可能改变你的日常操作习惯:
- 防止 MCP OAuth 元数据发现与认证中的 SSRF(PR #29081);
- restricted 模式下强制 fail-closed 工作区信任,并过滤
mcpServers(PR #29099)——未信任的工作区里不会再加载 MCP server 定义。习惯git clone完立刻进目录开 Gemini CLI 的人,会发现 MCP 工具「消失了」。
fail-closed 的意思是:系统无法确定某操作是否被允许时,一律拒绝(与之相对的 fail-open 是「不确定就放行」)。
AI 之家 观点
把三家放在一周里看,主线不是「模型更强」,而是执行边界被重新划了一遍:
- 信任边界前移:Codex 启动前不跑工作区 helper、Gemini CLI fail-closed 过滤 MCP、Claude Code 修 deny 绕过——三家都在堵「工作区内容反过来控制 agent」这条路。原因是同一个:agent 会读仓库里的配置、脚本、MCP 定义,而这些内容可能来自不受信任的来源。
- 隔离成为标配:Codex 的 worktree、Cursor 的 Self-Hosted Machines、OpenAI 的托管沙箱,都在把「agent 在哪台机器、哪个目录里动手」变成显式配置项。谁把执行环境管住,谁就能进企业。
- 破坏性变更开始出现:
codex mcp-server被直接移除,说明 CLI 工具已经过了「随便加功能」的阶段,进入收敛期。把 agent 写进 CI / 服务定义的团队,必须建立版本锁定 + changelog 跟踪,否则一次npm -g update就能让流水线断掉。
行动项:先 grep 一遍 codex mcp-server;把 Claude Code 升到 2.1.268+ 并复查 deny 规则;Codex 与 Gemini CLI 用户检查自己是否依赖未信任工作区里的 MCP server。
相关阅读
- 上一期周报:AI 编程工具周报 2026-09-12
- 工具卡:Codex CLI · Claude Code · Gemini CLI
- 相关模型:GPT-6 Astra
- 概念:MCP 协议 · Agentic Coding