Codex CLI 0.147.0 引入了可移植的 Agent Plugins、支持 MCP 2026-07-28 协议(opt-in)、以及自动化审批工作流,填补了"临时性 agent 脚本"和"受治理、可重复的工作流"之间的操作缺口。本文基于第三方深度解析梳理这次更新的核心能力。
Agent Plugins:把技能、凭据、网络策略打包成一个插件
以前的做法:
在config.toml里配置MCP服务器,单独给某个目录加
SKILL.md,再单独配置app connector——三件事分开做
现在:
Plugins把这三者合并成一个可安装、可分享的单一
软件包
四层发现/安装目录:
- Local catalogs:项目专属插件
- Personal catalogs:用户级工具
- Workspace catalogs:团队共享插件
- Remote catalogs:来自公开或私有registry
远程模式示例:
AWS Agent Toolkit演示了远程目录的用法——用户把
aws/agent-toolkit-for-aws仓库添加为marketplace,
然后通过 /plugins 命令安装 aws-core 等插件
这个设计解决了此前团队在打包和分发 agent 能力时面临的操作缺口——技能、凭据、网络策略过去需要分散配置,现在可以打包成一个统一的、可在本地、个人、团队、远程四个层级发现和安装的插件。
MCP 2026-07-28 协议:分页发现 + 非阻塞启动
新增能力:
- 分页发现(paginated discovery)
- 多轮请求(multi-round requests)
- 非阻塞服务器启动(non-blocking server startup)
这几项改进解决的是一个实际的性能问题——当 agent 需要枚举大量工具集,或者需要等待外部服务响应时,此前的协议设计容易导致整个对话被阻塞卡住。新协议让这些操作变成非阻塞的,agent 不需要傻等一个慢响应的外部服务,MCP SDK 也同步升级到 3.0.0 以兼容新协议。目前该协议支持是 opt-in(可选启用),而非默认强制。
--approve-for-me:受信任工作流的自动审批
--approve-for-me flag:
启用自动审批,减少受信任工作流的操作摩擦,同时
保留对不熟悉项目要求明确同意的选项
配套变更:
已弃用的 codex exec --full-auto 标志被移除,
替代方案是 --sandbox workspace-write,让权限模型
更清晰
对于已经建立信任的脚本或 CI 流水线场景,--approve-for-me 能显著减少每次操作都要人工确认的摩擦成本;而对不熟悉的新项目,Codex 依然要求在使用凭据前完成明确的信任确认,并在凭据被访问前强制执行托管的身份验证限制——这套设计是在"效率"和"安全"之间寻求平衡。
安全加固:策略更新失败时拒绝网络访问
本次发布同时加固了插件隔离性:策略更新失败时,
会直接拒绝网络访问
这个设计对合规敏感的环境很重要——如果插件的安全策略因为某种原因未能成功更新,系统不会"降级"放行网络请求,而是直接拒绝,避免因为策略更新失败留下凭据泄漏或未授权网络调用的窗口期。
会话组织:长对话的结构化管理
新增能力:
可以把对话组织成持久化的、手动排序的分区,并支持
增量浏览长文字记录
这个功能对处理跨越多个任务的单次长对话,或者团队需要事后回顾 agent 推理过程的场景很有帮助——不再是一条杂乱无章的长会话记录,而是可以按逻辑分区、手动排序管理。底层的 app-server API 提供了 Thread 等基础原语支撑这套会话组织能力。
这套能力面向什么样的团队
适用团队需要决定:
- 如何打包agent能力
- 凭据存放在哪里
- 哪种审批模型符合自身风险承受度
- 如何执行插件隔离
整体来看,0.147.0 这批更新面向的是已经从"单人临时用 agent 脚本处理任务",升级到"团队级、需要治理和可重复执行"阶段的用户——插件打包、多目录发现、自动审批、策略失败保护,这些都是治理(governance)层面的能力建设,而非单纯的功能堆砌。
实战建议
1. 已经积累了自定义技能、凭据配置、网络策略的团队,
可以评估把这些打包成Agent Plugin统一分发,避免
每个成员重复配置同样的能力
2. 处理大规模工具集或依赖慢速外部服务的场景,可以
opt-in启用MCP 2026-07-28协议,避免对话被阻塞
3. CI流水线或已建立信任的自动化脚本,使用
--approve-for-me减少人工审批摩擦,但对陌生项目
仍建议保留人工确认环节
4. 已使用codex exec --full-auto的用户,需要迁移到
--sandbox workspace-write,该弃用标志已被移除
5. 需要合规审计的团队,可以关注策略更新失败时的
网络拒绝机制,评估是否满足自身合规要求
总结
Codex CLI 0.147.0 这批更新的核心主题是"从个人工具走向团队级治理平台"——插件化打包、协议层面的性能优化、审批流程的灵活配置,共同构成了一套更成熟的企业级 agent 能力管理体系。
来源:How to Use Agent Plugins and MCP 2026 in Codex 0.147 — Utilo,综合OpenAI Codex官方Release信息