Codex 0.158.0 навчився підключати MCP-сервери, яким потрібен OAuth client secret

Новини
Подія: Опубліковано:
Пошта

Стабільний випуск Codex додає client secret для окремих MCP-підключень, необов’язкову авторизацію WebSocket і виправлення пісочниці Windows.

У стабільній версії Codex 0.158.0 з’явився спосіб підключити MCP-сервер із заздалегідь зареєстрованим OAuth-клієнтом, якщо для входу й оновлення токена сервер вимагає client secret. Раніше Codex приймав client ID, але не давав передати секрет для такого сценарію, пояснюють розробники.

MCP-сервер надає Codex інструменти або дані іншого сервісу. Якщо його OAuth-сервер видає токен лише клієнту, який підтверджує свою особу секретом, одного client ID недостатньо. У 0.158.0 можна вказати секрет через codex mcp add --oauth-client-secret або налаштування oauth.client_secret. Потрібен також непорожній client ID. За описом зміни, Codex використовує ці дані під час входу й оновлення токена; коли змінюється ID чи секрет, кешоване з’єднання скидається.

Це стосується MCP-серверів саме з таким способом авторизації. Для відкритого сервера або OAuth-сервера, який не вимагає client secret, новий параметр не потрібен. У нотатках до зміни OpenAI зазначає, що секрет приховується у налагоджувальному виводі й не додається до URL авторизації та збережених записів токенів. Водночас сам секрет зберігається в конфігурації сервера, тож його слід захищати як інші облікові дані.

Той самий випуск додав необов’язкову перевірку bearer-токена для прямих WebSocket-підключень до codex exec-server і виправив кілька збоїв пісочниці Windows. Авторизація WebSocket вмикається окремо; нотатки до випуску не описують її як увімкнену за замовчуванням.