摘要:2026 年 9 月 28 日,OpenAI 发布 Codex CLI 0.158.0,自上一个 tag 起累计 123 个提交。这个版本改了两处默认值:以提权方式运行的命令,终端输入审批默认开启;仅运行时的临时授权不再触发多余审查。同时支持连接需要预注册 OAuth client secret 的 MCP 服务器,直连 exec-server 的 WebSocket 改用 bearer token 保护,并修掉了一批 Windows、Linux、macOS 沙箱问题。对正在用 Codex 跑自动化的人来说,这是一次需要核对审批行为的升级。

0.158.0 是一个「改默认值」的版本,而不是一个加功能的版本。新增能力有,但真正会影响日常使用的,是那句关于终端输入审批的描述:对以提权方式运行的命令,终端输入审批现在是默认开启的;反过来,仅运行时的临时授权不再触发多余的审批。
这两句话方向相反,但指向同一件事——把审批留给真正需要人看的地方。对每天都泡在终端里跑 agent 的人来说,前一句意味着多一次停顿,后一句意味着少很多次无意义的确认。哪一边占上风,取决于你的工作流里提权命令的比例。
下面把新增能力、修复清单和需要人工核对的地方分开讲。
AI Coding 交流群
如果你也在用 AI 写代码,或者正在研究 Cursor、Claude Code 这些工具,欢迎加入以下交流群。群里平时会聊一些 AI 编程的实际用法、开发工作流,还有各种新工具和新玩法。
发生了什么:审批默认值反向了,MCP 鉴权多了一条路
按发布说明,这一版的新增能力有四项。第一项在终端体验上:全屏 TUI 可以配置「选中即复制」和右键粘贴,而且复制出来的选区会保留 Markdown 格式——对经常要把终端输出粘进 issue 或文档的人来说,这一条省掉的是手动整理格式的时间。
第二项在鉴权上:Codex 现在能连接需要预先注册 OAuth client secret 的 MCP 服务器,配置方式是通过 codex mcp add --oauth-client-secret。此前这类服务器因为没有客户端密钥的存放位置而难以接入。第三项同样在鉴权侧,直连 exec-server 的 WebSocket 连接改用 bearer token 保护,包括通过 app-server 建立的那类连接。
第四项在图像能力上:生成与编辑可以请求透明背景,编辑请求可以接受会话里的文件型图像。对需要在流水线里产出素材的团队,透明背景是一个以前要绕路的需求。
真正改默认值的是审批那条:以提权方式运行的命令,终端输入审批默认开启;仅运行时的临时授权不再触发多余的审查。发布说明把后者写作「不再触发无谓的审查」,也就是说这类授权不该再占用人的注意力。
一个具体场景:问一句状态,结果把待批的动作取消了
旧版本里有一个很别扭的行为,这一版把它修了:当一个审批还在等待时,用户如果输入新的内容——比如只是问一句「现在什么状态」——待处理的审批会被顺带取消掉。发布说明写明,现在审批会在新输入到达时重试,所以一句状态查询不再自动作废一个挂起的动作。
这个小改动在 agent 长回合里的价值比看起来大。想象一个重构任务:Codex 停下来请求批准一条会写文件的命令,你在等待的几十秒里去追问一句进度,结果审批没了,任务停在那里。你以为是它卡住了,实际上是自己的追问把它取消掉了。修掉之后,追问和审批可以并存。
同一类修复还有一条在 macOS 上:被现有权限覆盖的系统路径别名现在能被正确识别,不再弹出无谓的审批请求。这两条合起来,减少的是同一种成本——不是执行成本,而是判断成本。

为什么这会改变工作流
第一,审批语义从「尽量多问」转向「只问该问的」。提权命令默认要人确认,是收紧;运行时授权不再重复确认,是放松。团队如果此前靠自定义配置压掉审批噪音,升级后需要重新评估这些配置是否还在做有用的事,否则可能把该留的确认也一起压掉了。
第二,MCP 的接入面变宽了。预注册 OAuth client secret 的支持,把一类此前接不进来的 MCP 服务器变成了可选项。这会影响的不只是「能不能连」,还包括你在评测一个 MCP 服务器时的判断顺序——以前会因为鉴权方式被直接排除,现在需要按能力本身来评估。
第三,沙箱问题的修复往往比新功能更能改变可迁移性。这一版集中修了 Windows 沙箱在普通 Windows 10 路径、已存凭据被拒、超大权限策略三种情况下的失败;Linux 修了嵌套可写根的启动;Linux 与 macOS 修了可写根上的 Git 元数据保护。对一个此前因为沙箱报错而无法在 Windows 上跑 Codex 的团队,这一版才真正让这套工具可用。
限制、边界与人应该在哪儿接手
发布说明没有给出提权命令的判定规则,也没有列出哪些情况仍会走旧路径。这意味着「默认开启审批」对不同环境的表现可能不同,需要各自实测。建议在上生产流水线之前,用一条会触发审批的命令跑一遍,确认停顿位置符合预期。
审批重试这条修复也有边界:它保证的是「新输入不会作废待批动作」,但没有承诺审批本身会被自动通过。人在这一步仍然要按键,自动化流程不能依赖它自行推进。
沙箱两侧同样有人接管点。可写根上的 Git 元数据保护意味着某些原本能写通的路径现在会被挡住——这是安全收益,但对依赖这类写入的脚本是一次需要验证的行为变化。Windows 沙箱的三个修复都围绕「失败」,如果你的环境不在那三种情况里,不要默认问题已经解决。
还有一条与安全直接相关的变化值得注意:exec-server 的 WebSocket 改用 bearer token。如果你的部署里有旁路直接连这个通道,需要同步更新凭据配置,否则连接会失败。
如何升级与核对
升级到 0.158.0 后,先跑一条需要提权的命令,确认终端输入审批确实弹出来了;再跑一条只需要运行时授权的命令,确认它不再重复询问。
如果有使用预注册 OAuth client secret 的 MCP 服务器,用 codex mcp add --oauth-client-secret 重新登记一次。
Windows 用户重点回归普通路径下的沙箱任务与带自定义权限策略的场景;Linux 用户核对嵌套可写根;macOS 用户观察系统路径别名相关的审批提示是否减少。
直接连 exec-server WebSocket 的部署,更新为 bearer token 鉴权后再上线。
信息来源
- GitHub Releases:openai/codex rust-v0.158.0(2026-09-28,123 commits,178 assets)— https://github.com/openai/codex/releases/tag/rust-v0.158.0
- 同页 New Features 与 Bug Fixes 小节(审批默认值、MCP OAuth、WebSocket bearer token、沙箱修复清单)
HiFox :将 Agent 变成真正的队友
另外,我们也在思考,AI 如何从个人提效走进团队协作。
HiFox 是一个让人和 AI Agent 在同一个工作现场协作的平台:你可以像给同事分派任务一样指派 Agent,在任务看板中跟踪进度、查看结果,让 Agent 成为团队里的队友。
👉 立即体验 Hifox:https://hifox.com
AI Coding 交流群
如果你也在用 AI 写代码,或者正在研究 Cursor、Claude Code 这些工具,欢迎加入以下交流群。群里平时会聊一些 AI 编程的实际用法、开发工作流,还有各种新工具和新玩法。