跳到主内容

AI 编程工具周报(2026-09-13):Codex CLI 0.154.0 移除 mcp-server,三大 CLI 集中修补权限与越权

2026-09-13 · AI 之家编辑部(综合 DEV Community 周报、OpenAI / Anthropic / Google 官方 release notes)

要点

  • Codex CLI 0.154.0(破坏性变更)codex mcp-server 入口被移除——脚本、服务定义、编辑器集成里还在调它的,升级前必须先替换。
  • Codex CLI 0.154.0 新能力--worktree / /worktree 实验性隔离工作区、任务进行中可内联回答问题、Windows 会话可共享后台 Codex server;GPT-6 Astra 进入模型选择器并上架 Amazon Bedrock 目录。
  • Codex 信任模型收紧:启动阶段在建立信任前不再执行工作区自带的 helper;macOS 沙箱阻断终端输入注入;Python SDK 新增 max / ultra 两档 reasoning effort。
  • Claude Code 2.1.268:修复两处 deny 规则绕过(对 /tmp/var 这类符号链接路径的 deny 规则此前可能不生效);/mcpclaude mcp list 不再打印从 ${VAR} 占位符解析出来的真实密钥。
  • Gemini CLI 0.59.0:两处安全修复——防止 MCP OAuth 元数据发现与认证中的 SSRF;restricted 模式下强制 fail-closed 工作区信任并过滤 mcpServers

本文基于 DEV Community 的「week of September 13, 2026」周报与三家官方 release notes 整合;版本号以官方 changelog 为准。

一、Codex CLI 0.154.0:一次带破坏性变更的大版本

这是本周信息量最大的一次更新,也是唯一需要你在升级前动手改配置的:

破坏性变更

  • codex mcp-server 入口已移除。此前把 Codex 当 MCP server 挂到别的客户端里的写法,升级到 0.154.0 后会直接失败。建议先用 grep -r "codex mcp-server" . 扫一遍脚本与服务定义再升。

新能力

  • 实验性 worktree 支持--worktree/worktree 为新建 / 分叉的会话创建隔离 checkout,并可在其中浏览与恢复会话——并行跑多个任务时互不污染工作区。
  • 内联回答:Agent 继续干活的同时,你可以用建议选项或自定义文本回答问题,不必打断主任务上下文。
  • Windows 共享后台 server:Windows 会话可共享一个后台 Codex server,配套 daemon 生命周期命令与托管更新(此前 Windows 上的多会话体验明显弱于 macOS/Linux)。
  • 模型侧:GPT-6 Astra 进入模型选择器,并出现在 Amazon Bedrock 目录里——走 Bedrock 采购渠道的团队第一次能用上它。

信任与 SDK

  • 启动阶段在信任建立前不再执行工作区控制的 helper;macOS 沙箱阻断终端输入注入。
  • Python SDK(openai-codex==0.154.0)新增 max / ultra 两档 reasoning effort;注意 HookMetadata 现在把 handler 包在 .root 里,迁移时 hook.command 要改成 hook.root.command

二、Claude Code 2.1.268:deny 规则与密钥泄露两处硬伤

上一期 09-12 周报 提到 2.1.268 的网关定价控制与 WebFetch 超时,这次补上它的安全侧

  • 两处 deny 规则绕过被修复:写针对 /tmp/var 这类符号链接路径的 deny 规则,此前可能不按预期生效。用 deny 规则做边界的团队,升级后应重新验证一次规则是否真的拦住了。
  • 不再打印解析后的密钥/mcpclaude mcp list 以前会把 ${VAR} 占位符解析成真实值打印出来,现在不再输出——把终端输出贴进日志 / 工单的团队受益明显。
  • 版本建议:升到 2.1.268 或更高;用 ANTHROPIC_BASE_URL 接第三方端点的,不要停留在 2.1.265–2.1.267。

三、Gemini CLI 0.59.0:两处安全修复,行为会变

0.59.0 只有两个实质改动,但都可能改变你的日常操作习惯:

  1. 防止 MCP OAuth 元数据发现与认证中的 SSRF(PR #29081);
  2. restricted 模式下强制 fail-closed 工作区信任,并过滤 mcpServers(PR #29099)——未信任的工作区里不会再加载 MCP server 定义。习惯 git clone 完立刻进目录开 Gemini CLI 的人,会发现 MCP 工具「消失了」。

fail-closed 的意思是:系统无法确定某操作是否被允许时,一律拒绝(与之相对的 fail-open 是「不确定就放行」)。

AI 之家 观点

把三家放在一周里看,主线不是「模型更强」,而是执行边界被重新划了一遍

  1. 信任边界前移:Codex 启动前不跑工作区 helper、Gemini CLI fail-closed 过滤 MCP、Claude Code 修 deny 绕过——三家都在堵「工作区内容反过来控制 agent」这条路。原因是同一个:agent 会读仓库里的配置、脚本、MCP 定义,而这些内容可能来自不受信任的来源。
  2. 隔离成为标配:Codex 的 worktree、Cursor 的 Self-Hosted Machines、OpenAI 的托管沙箱,都在把「agent 在哪台机器、哪个目录里动手」变成显式配置项。谁把执行环境管住,谁就能进企业
  3. 破坏性变更开始出现codex mcp-server 被直接移除,说明 CLI 工具已经过了「随便加功能」的阶段,进入收敛期。把 agent 写进 CI / 服务定义的团队,必须建立版本锁定 + changelog 跟踪,否则一次 npm -g update 就能让流水线断掉。

行动项:先 grep 一遍 codex mcp-server;把 Claude Code 升到 2.1.268+ 并复查 deny 规则;Codex 与 Gemini CLI 用户检查自己是否依赖未信任工作区里的 MCP server。

相关阅读

来源

相关对比

Aider vs Claude Code:终端 AI 编程双雄怎么选

Aider vs Claude Code 2026 选型对比:开源 BYOK 多模型 vs Anthropic 订阅长任务 Agent,从编程能力、多模型支持、价格、Git 集成、国内可用性和适合人群判断,帮你选对终端 AI 编程工具。

Augment Code vs Cursor:企业 AI 编程怎么选?Context Engine vs AI IDE 对比

Augment Code vs Cursor 2026 选型对比:Context Engine 全仓索引的企业 AI 平台 vs SpaceX 收购的 AI IDE 天花板,从形态、Context 覆盖、长任务、价格、合规、中文支持和适合人群 8 个维度判断,帮你选对企业 AI 编程工具。

Claude Code vs Cline:CLI AI Agent 怎么选?2026 对比

Claude Code vs Cline 2026 选型对比:Anthropic 官方闭源 CLI Agent vs Apache-2.0 开源 VS Code 插件。从模型绑定、工作流、MCP 支持、价格、隐私和适合人群 6 个维度帮你选对 CLI AI 编程工具。

Claude Code vs Codex CLI:终端 AI Agent 双雄对比

Claude Code vs Codex CLI 2026 选型对比:Anthropic 与 OpenAI 两大官方终端 Agent 的模型、长任务、MCP 生态、Windows 支持、订阅打包价格和国内可用性全方位对比,帮你判断该用哪个终端 AI Agent,以及能不能两个一起用。

Claude Code vs Crush:Anthropic 官方 vs 多模型 TUI(2026 实测选型)

Claude Code vs Crush 2026 选型对比:Anthropic 官方 CLI Agent(Claude only + 长任务最稳 + MCP 一等公民)vs Charmbracelet 开源 TUI Agent(多模型 mid-session 切换 + LSP + FSL-1.1-MIT)。从模型、长任务、生态、价格、国内可用性帮你选对终端 AI 编程工具。

Claude Code vs Gemini CLI:终端 AI Agent 怎么选?(2026 选型指南)

Claude Code 和 Gemini CLI 都是终端原生的 AI 编码 Agent。一句话结论 + 决策树 + 价格 + 国内可用性对比:长任务与 CLAUDE.md 生态选前者,免费额度与接入门槛选后者。

相关评测