跳到主内容

AI 编程工具周报(2026-09-13):Codex CLI 0.154.0 移除 mcp-server,三大 CLI 集中修补权限与越权

AI 之家 梳理 2026-09-13 前后三大终端 Agent 的更新:Codex CLI 0.154.0 移除 codex mcp-server 入口、新增 worktree 隔离与 Windows 共享后台服务;Claude Code 2.1.268 修复两处 deny 规则绕过并不再打印解析后的密钥;Gemini CLI 0.59.0 修 MCP OAuth SSRF 与工作区信任 fail-closed。本周主线是权限与执行边界的收紧。

2026-09-13 · AI 之家编辑部(综合 DEV Community 周报、OpenAI / Anthropic / Google 官方 release notes)

发布 2026-09-13核实 2026-09-13

要点

  • Codex CLI 0.154.0(破坏性变更):codex mcp-server 入口被移除——脚本、服务定义、编辑器集成里还在调它的,升级前必须先替换。
  • Codex CLI 0.154.0 新能力:--worktree / /worktree 实验性隔离工作区、任务进行中可内联回答问题、Windows 会话可共享后台 Codex server;GPT-6 Astra 进入模型选择器并上架 Amazon Bedrock 目录。
  • Codex 信任模型收紧:启动阶段在建立信任前不再执行工作区自带的 helper;macOS 沙箱阻断终端输入注入;Python SDK 新增 max / ultra 两档 reasoning effort。
  • Claude Code 2.1.268:修复两处 deny 规则绕过(对 /tmp、/var 这类符号链接路径的 deny 规则此前可能不生效);/mcp 与 claude mcp list 不再打印从 ${VAR} 占位符解析出来的真实密钥。
  • Gemini CLI 0.59.0:两处安全修复——防止 MCP OAuth 元数据发现与认证中的 SSRF;restricted 模式下强制 fail-closed 工作区信任并过滤 mcpServers。

本文基于 DEV Community 的「week of September 13, 2026」周报与三家官方 release notes 整合;版本号以官方 changelog 为准。

一、Codex CLI 0.154.0:一次带破坏性变更的大版本

这是本周信息量最大的一次更新,也是唯一需要你在升级前动手改配置的:

破坏性变更

  • codex mcp-server 入口已移除。此前把 Codex 当 MCP server 挂到别的客户端里的写法,升级到 0.154.0 后会直接失败。建议先用 grep -r "codex mcp-server" . 扫一遍脚本与服务定义再升。

新能力

  • 实验性 worktree 支持:--worktree 或 /worktree 为新建 / 分叉的会话创建隔离 checkout,并可在其中浏览与恢复会话——并行跑多个任务时互不污染工作区。
  • 内联回答:Agent 继续干活的同时,你可以用建议选项或自定义文本回答问题,不必打断主任务上下文。
  • Windows 共享后台 server:Windows 会话可共享一个后台 Codex server,配套 daemon 生命周期命令与托管更新(此前 Windows 上的多会话体验明显弱于 macOS/Linux)。
  • 模型侧:GPT-6 Astra 进入模型选择器,并出现在 Amazon Bedrock 目录里——走 Bedrock 采购渠道的团队第一次能用上它。

信任与 SDK

  • 启动阶段在信任建立前不再执行工作区控制的 helper;macOS 沙箱阻断终端输入注入。
  • Python SDK(openai-codex==0.154.0)新增 max / ultra 两档 reasoning effort;注意 HookMetadata 现在把 handler 包在 .root 里,迁移时 hook.command 要改成 hook.root.command。

二、Claude Code 2.1.268:deny 规则与密钥泄露两处硬伤

上一期 09-12 周报 提到 2.1.268 的网关定价控制与 WebFetch 超时,这次补上它的安全侧:

  • 两处 deny 规则绕过被修复:写针对 /tmp、/var 这类符号链接路径的 deny 规则,此前可能不按预期生效。用 deny 规则做边界的团队,升级后应重新验证一次规则是否真的拦住了。
  • 不再打印解析后的密钥:/mcp 与 claude mcp list 以前会把 ${VAR} 占位符解析成真实值打印出来,现在不再输出——把终端输出贴进日志 / 工单的团队受益明显。
  • 版本建议:升到 2.1.268 或更高;用 ANTHROPIC_BASE_URL 接第三方端点的,不要停留在 2.1.265–2.1.267。

三、Gemini CLI 0.59.0:两处安全修复,行为会变

0.59.0 只有两个实质改动,但都可能改变你的日常操作习惯:

  1. 防止 MCP OAuth 元数据发现与认证中的 SSRF(PR #29081);
  2. restricted 模式下强制 fail-closed 工作区信任,并过滤 mcpServers(PR #29099)——未信任的工作区里不会再加载 MCP server 定义。习惯 git clone 完立刻进目录开 Gemini CLI 的人,会发现 MCP 工具「消失了」。

fail-closed 的意思是:系统无法确定某操作是否被允许时,一律拒绝(与之相对的 fail-open 是「不确定就放行」)。

AI 之家 观点

把三家放在一周里看,主线不是「模型更强」,而是执行边界被重新划了一遍:

  1. 信任边界前移:Codex 启动前不跑工作区 helper、Gemini CLI fail-closed 过滤 MCP、Claude Code 修 deny 绕过——三家都在堵「工作区内容反过来控制 agent」这条路。原因是同一个:agent 会读仓库里的配置、脚本、MCP 定义,而这些内容可能来自不受信任的来源。
  2. 隔离成为标配:Codex 的 worktree、Cursor 的 Self-Hosted Machines、OpenAI 的托管沙箱,都在把「agent 在哪台机器、哪个目录里动手」变成显式配置项。谁把执行环境管住,谁就能进企业。
  3. 破坏性变更开始出现:codex mcp-server 被直接移除,说明 CLI 工具已经过了「随便加功能」的阶段,进入收敛期。把 agent 写进 CI / 服务定义的团队,必须建立版本锁定 + changelog 跟踪,否则一次 npm -g update 就能让流水线断掉。

行动项:先 grep 一遍 codex mcp-server;把 Claude Code 升到 2.1.268+ 并复查 deny 规则;Codex 与 Gemini CLI 用户检查自己是否依赖未信任工作区里的 MCP server。

相关阅读

来源

相关对比

Aider vs Claude Code:终端 AI 编程双雄怎么选

Aider vs Claude Code 2026 选型对比:开源 BYOK 多模型 vs Anthropic 订阅长任务 Agent,从编程能力、多模型支持、价格、Git 集成、国内可用性和适合人群判断,帮你选对终端 AI 编程工具。

Cursor vs Aider:GUI IDE 还是 CLI?2026 对比

Cursor vs Aider 2026 选型对比:GUI IDE vs Git 原生 CLI,从 Composer vs Architect 双模型、Tab 补全、多模型 BYOK、价格计费、开源与否和适合人群判断,帮开发者选对。Cursor 是闭源 VS Code fork 月费 $20,Aider 是开源 Apache-2.0 CLI 自带 API key。

Augment Code vs Cursor:企业 AI 编程怎么选?Context Engine vs AI IDE 对比

Augment Code vs Cursor 2026 选型对比:Context Engine 全仓索引的企业 AI 平台 vs SpaceX 收购的 AI IDE 天花板,从形态、Context 覆盖、长任务、价格、合规、中文支持和适合人群 8 个维度判断,帮你选对企业 AI 编程工具。

v0 vs Bolt.new:AI 前端生成工具怎么选(2026)

v0 与 Bolt.new 都能用自然语言生成前端应用。一句话结论 + 决策树 + 价格对比:要组件级产出与设计系统一致性选 v0,要全栈跑通与浏览器内开发选 Bolt.new。

Claude Code vs Cline:CLI AI Agent 怎么选?2026 对比

Claude Code vs Cline 2026 选型对比:Anthropic 官方闭源 CLI Agent vs Apache-2.0 开源 VS Code 插件。从模型绑定、工作流、MCP 支持、价格、隐私和适合人群 6 个维度帮你选对 CLI AI 编程工具。

Claude Code vs Codex CLI:终端 AI Agent 双雄对比

Claude Code vs Codex CLI 2026 选型对比:Anthropic 与 OpenAI 两大官方终端 Agent 的模型、长任务、MCP 生态、Windows 支持、订阅打包价格和国内可用性全方位对比,帮你判断该用哪个终端 AI Agent,以及能不能两个一起用。

相关评测