Codex CLI 0.151.0:扩展层可以重写 MCP 工具返回结果
2026 年 8 月 30 日,OpenAI 在 Codex CLI 0.151.0 里悄悄放开了一个看似不起眼但影响很深的口子——extension 现在可以坐在 MCP 工具和模型之间,读到工具返回的结构化结果,甚至直接替换它。
技术上这是什么意思
之前的 Codex CLI 里 extension 已经能改用户输入、能拦工具调用本身。但工具调用之后,server 给回来的结果在到达模型之前基本是"原样照传"。0.151.0 把这一段也开放了,整个调用路径变成:
模型发工具调用 → MCP server 执行 → ★extension 拦截到结果★
│ 改写 / 压缩 / 脱敏 / 注入
▼
转换后的结果进入模型上下文
★标记的这一段就是 0.151.0 新释放的位置。
这层中间件能干什么
最直接的几类用途:
- Context 压缩:当 MCP 工具返回的结果特别大(例如
git log几百条、find输出几千行),extension 可以在 client 侧先 summarization 一次再喂给模型 - 格式转换:把工具吐出来的 verbose XML / JSON 压成更省 token 的紧凑表示
- 敏感数据脱敏:在数据到达模型之前把密钥、token、PII 抹掉,host 完全不需要改 MCP server
- 错误归一化:tool 出错时把 message 标准化,甚至向结果里 append 一些 guidance 帮模型判断下一步
为什么这件事重要
它把"工具输出处理"的开发责任从 MCP 服务端挪到了客户端。考虑到最近一系列 OpenAI 内部修过的同类问题(Codex 的"残留 image layers 把上下文撑爆"被定位为 compaction bug、GLM-5.3 开箱即用需要刻意路由、DeepSeek V4 Pro 长上下文掉点),可以预期客户端可编程层是接下来各家 coding agent 的标配能力。
更深一层:当 extension 可以读写 MCP 工具结果之后,整个 MCP 生态变得更加"host 侧可控"——MCP server 不再需要为每种清洗/格式化/安全策略单独设计,本地 extension 可以透明处理。
注意事项
- WebSocket 在 Codex 里依然被官方标为"experimental and unsupported",生产路径仍走 stdio
- extension 对结果的修改是 in-band 的,调试时记得把 verbose log 开起来才能看到真正进入模型的是什么
- 任何 extension 都有权限放大效应,建议用 sandbox 隔离 Codex 自身
进一步阅读
- Codex CLI 0.151.0 release notes(OpenAI 官方仓库)
- "AI Tools Recap" 2026-08-30 中关于 Codex CLI Extension 的条目
- OpenAI Codex: "App Server" 设计与 harness 的关系(blog.sandbase.ai)

评论(0)
暂无评论,来抢沙发~
请 登录 后发表评论