深度

Codex CLI 0.147 深度解析:可移植 Agent Plugins、MCP 2026-07-28 协议、--approve-for-me 自动审批

Codex CLI 0.147.0深度解析:可移植Agent Plugins支持本地/个人/团队/远程四层目录发现安装,MCP 2026-07-28协议新增分页发现和非阻塞启动,--approve-for-me自动审批工作流,策略失败拒绝网络访问安全加固,面向团队级agent治理。

2026/8/205分钟 阅读ClaudeEagle

Codex CLI 0.147.0 引入了可移植的 Agent Plugins、支持 MCP 2026-07-28 协议(opt-in)、以及自动化审批工作流,填补了"临时性 agent 脚本"和"受治理、可重复的工作流"之间的操作缺口。本文基于第三方深度解析梳理这次更新的核心能力。

Agent Plugins:把技能、凭据、网络策略打包成一个插件

以前的做法: 在config.toml里配置MCP服务器,单独给某个目录加 SKILL.md,再单独配置app connector——三件事分开做 现在: Plugins把这三者合并成一个可安装、可分享的单一 软件包 四层发现/安装目录: - Local catalogs:项目专属插件 - Personal catalogs:用户级工具 - Workspace catalogs:团队共享插件 - Remote catalogs:来自公开或私有registry 远程模式示例: AWS Agent Toolkit演示了远程目录的用法——用户把 aws/agent-toolkit-for-aws仓库添加为marketplace, 然后通过 /plugins 命令安装 aws-core 等插件

这个设计解决了此前团队在打包和分发 agent 能力时面临的操作缺口——技能、凭据、网络策略过去需要分散配置,现在可以打包成一个统一的、可在本地、个人、团队、远程四个层级发现和安装的插件。

MCP 2026-07-28 协议:分页发现 + 非阻塞启动

新增能力: - 分页发现(paginated discovery) - 多轮请求(multi-round requests) - 非阻塞服务器启动(non-blocking server startup)

这几项改进解决的是一个实际的性能问题——当 agent 需要枚举大量工具集,或者需要等待外部服务响应时,此前的协议设计容易导致整个对话被阻塞卡住。新协议让这些操作变成非阻塞的,agent 不需要傻等一个慢响应的外部服务,MCP SDK 也同步升级到 3.0.0 以兼容新协议。目前该协议支持是 opt-in(可选启用),而非默认强制。

--approve-for-me:受信任工作流的自动审批

--approve-for-me flag: 启用自动审批,减少受信任工作流的操作摩擦,同时 保留对不熟悉项目要求明确同意的选项 配套变更: 已弃用的 codex exec --full-auto 标志被移除, 替代方案是 --sandbox workspace-write,让权限模型 更清晰

对于已经建立信任的脚本或 CI 流水线场景,--approve-for-me 能显著减少每次操作都要人工确认的摩擦成本;而对不熟悉的新项目,Codex 依然要求在使用凭据前完成明确的信任确认,并在凭据被访问前强制执行托管的身份验证限制——这套设计是在"效率"和"安全"之间寻求平衡。

安全加固:策略更新失败时拒绝网络访问

本次发布同时加固了插件隔离性:策略更新失败时, 会直接拒绝网络访问

这个设计对合规敏感的环境很重要——如果插件的安全策略因为某种原因未能成功更新,系统不会"降级"放行网络请求,而是直接拒绝,避免因为策略更新失败留下凭据泄漏或未授权网络调用的窗口期。

会话组织:长对话的结构化管理

新增能力: 可以把对话组织成持久化的、手动排序的分区,并支持 增量浏览长文字记录

这个功能对处理跨越多个任务的单次长对话,或者团队需要事后回顾 agent 推理过程的场景很有帮助——不再是一条杂乱无章的长会话记录,而是可以按逻辑分区、手动排序管理。底层的 app-server API 提供了 Thread 等基础原语支撑这套会话组织能力。

这套能力面向什么样的团队

适用团队需要决定: - 如何打包agent能力 - 凭据存放在哪里 - 哪种审批模型符合自身风险承受度 - 如何执行插件隔离

整体来看,0.147.0 这批更新面向的是已经从"单人临时用 agent 脚本处理任务",升级到"团队级、需要治理和可重复执行"阶段的用户——插件打包、多目录发现、自动审批、策略失败保护,这些都是治理(governance)层面的能力建设,而非单纯的功能堆砌。

实战建议

1. 已经积累了自定义技能、凭据配置、网络策略的团队, 可以评估把这些打包成Agent Plugin统一分发,避免 每个成员重复配置同样的能力 2. 处理大规模工具集或依赖慢速外部服务的场景,可以 opt-in启用MCP 2026-07-28协议,避免对话被阻塞 3. CI流水线或已建立信任的自动化脚本,使用 --approve-for-me减少人工审批摩擦,但对陌生项目 仍建议保留人工确认环节 4. 已使用codex exec --full-auto的用户,需要迁移到 --sandbox workspace-write,该弃用标志已被移除 5. 需要合规审计的团队,可以关注策略更新失败时的 网络拒绝机制,评估是否满足自身合规要求

总结

Codex CLI 0.147.0 这批更新的核心主题是"从个人工具走向团队级治理平台"——插件化打包、协议层面的性能优化、审批流程的灵活配置,共同构成了一套更成熟的企业级 agent 能力管理体系。


来源:How to Use Agent Plugins and MCP 2026 in Codex 0.147 — Utilo,综合OpenAI Codex官方Release信息

相关文章推荐

深度Codex CLI 0.147.0 安全加固合集:Secret 脱敏、插件隔离、陌生项目强制信任确认详解 Codex CLI 0.147.0 安全相关修复:更完整的Secret/Bearer Token脱敏、陌生本地项目强制显式信任确认、插件隔离加固与fail-closed安全策略,附完整升级前检查清单,企业/团队环境用户重点关注。2026/8/14深度WorkBuddy 资料库大升级:从文件存储到 AI 原生知识空间,HTML/Markdown 变身"活页面"WorkBuddy 5.3.11版本资料库能力升级详解:从传统文件存储升级为AI原生知识管理空间,支持人机共同读写协同编辑,HTML成为能改能协作能发布能存数据的活页面,Markdown支持批注审阅协同,解读人机共创设计思路。2026/8/20深度WorkBuddy v5.0:从"单兵外挂"到"团队AI中台",一次版本号背后的定位重构解读腾讯WorkBuddy v5.0版本号跳跃背后的产品定位重构:从个人效率外挂进化为组织级AI能力平台,与企业版专家-助理-团队三层架构一脉相承,附技术Leader评估企业AI工具选型的实战建议。2026/8/18深度Claude Opus 4.8 动态工作流实测:11 天迁移 75 万行代码,测试通过率 99.8%深度解析Claude Opus 4.8核心功能动态工作流(Dynamic Workflows):数百智能体并行协作机制详解,附Bun用11天迁移75万行Zig代码到Rust的实测案例(测试通过率99.8%),及SWE-bench等基准测试数据、Effort Control五档调节与定价信息。2026/8/17深度WorkBuddy 企业版发布:专家、助理、团队三层架构,破解"个人爽组织无感"困境详解腾讯WorkBuddy企业版核心设计:专家/助理/团队三层递进架构破解企业AI落地"个人提效组织无感"困境,从工具逻辑转向工作流逻辑,附Agent Suite全栈协同与DesignBuddy/CodeBuddy等垂类智能体矩阵解读。2026/8/15深度OpenClaw Session ID 生命周期规则:什么时候会开新会话,什么时候延续旧会话详解 OpenClaw sessionKey 与 sessionId 的区别,以及触发新会话的四种情形:手动重置、每日重置、空闲过期、父级分叉保护,附 Session Store 字段说明和 Cron 会话保留策略。2026/8/13