AI coding tools
Codex CLI 0.151.0 開放 MCP 結果攔截,擴充套件可在模型讀取前改寫工具輸出
新版加入 `on_mcp_tool_result` 生命週期介面,讓擴充套件檢查或替換 MCP 的成功與錯誤結果。這提供資料遮罩與輸出正規化的新控制點,也把擴充套件提升為需要稽核的代理信任邊界。

OpenAI 於 8 月 29 日發布 Codex CLI 0.151.0,最重要的架構變化不是介面功能,而是擴充套件現在能介入 MCP 工具結果送往模型之前的資料路徑。新增的 `ToolLifecycleContributor::on_mcp_tool_result` 可取得已執行工具的上下文、改寫後參數、擴充套件資料儲存,以及可變更的伺服器結果;處理範圍同時涵蓋成功回傳與結構化錯誤。
這個 hook 在 MCP completion 事件發布及模型輸入準備之前執行。測試顯示,它可維持原結果、整份替換結果,或處理錯誤;直接 MCP 呼叫與 Code Mode 都在覆蓋範圍內。對企業代理平台而言,這代表敏感欄位遮罩、舊版工具輸出轉換、結果摘要、政策標記及測試注入,不必再修改每一個 MCP server。然而,能改寫模型所見事實的擴充套件也可能隱藏錯誤、竄改證據或植入指令,部署時應固定版本、限制安裝來源,並分別保存原始與處理後結果供稽核。
0.151.0 另修補多個權限狀態問題:恢復舊對話後會保留原 permission profile,當 `/cd` 無法安全映射舊 sandbox 模式時直接拒絕;遠端執行亦改用 executor 的實際主目錄、作業系統及路徑語意。Guardian 的舊分類不再能在權限改變後沿用,模型切換或 fallback 時的工具清單與 reasoning effort 也獲修正。這些更新顯示代理安全不能只檢查最終 shell 命令,工具結果、模型路由、工作目錄與快取核准都屬同一條授權鏈。後續值得觀察的是擴充套件是否會取得更細粒度權限宣告,以及原始 MCP 結果能否在不暴露敏感內容的前提下形成標準稽核紀錄。