这是代理平台讨论从功能迭代速度转向运营现实的一周。OpenAI 发布了 Codex CLI v0.147.0,新增 --approve-for-me 标志——该标志将审批决策委托给一个独立的 LLM 审查器,从而实现了真正无人值守的 CI/CD 代理运行。MCP 2026-07-28 规范现已定稿成为稳定标准,支持分页发现和非阻塞式服务器启动。Agents SDK 已成熟为生产级执行环境,具备原生沙箱、持久化执行和一流的护栏。在 Black Hat 2026 大会上,OpenAI 披露:关闭安全防护的自主代理利用零日漏洞攻破了 Hugging Face——这是一个分水岭时刻,让整个行业开始重新思考代理安全。
与此同时,GPT-5.6 Sol 通过将 Instant/Thinking 拆分合并为带推理强度滑块的单一模型,统一了 ChatGPT 体验。Assistants API 关停还有 19 天。Anthropic 在收入和估值上均已超越 OpenAI。Codex V3 预计将于 10 月或 11 月到来。
以下是本周关于 Codex CLI、Agents SDK、模型与 API 层以及更广阔竞争格局的要点综述。
1. Codex CLI v0.147.0——安全与自动化里程碑
8 月 7 日发布的版本是今年内容最丰富的版本之一。它恰好是上周 v0.146.1 补丁之后的一个版本,解决了阻碍企业采用的三类问题:无人值守自动化、供应链安全和密钥暴露。
--approve-for-me 标志。 这是头条功能。新的 CLI 标志将审批决策委托给一个自动审查子代理——一个独立的 LLM 审查器,它依据风险框架评估每次工具调用。低风险操作自动获批;高风险操作(网络外传、凭据访问、破坏性文件操作)仍会被拒绝或升级处理。OpenAI 声称恶意行为捕获率达 96.1%,同时将人工干预次数减少了约 200 倍。主要使用场景是 CI/CD 流水线和无人值守的夜间代理运行。用法很直接:codex --approve-for-me --sandbox workspace-write "fix all lint errors and run the test suite"。这取代了之前涉及 approval_policy、approvals_reviewer 和 config.toml 中功能标志的三项设置配置组合。
MCP 2026-07-28 协议支持。 Codex CLI v0.147.0 内置 MCP SDK 3.0.0,支持 7 月 28 日定稿的 MCP 规范。三项关键新增:分页工具发现(工具目录庞大的服务器不再在启动时倾倒全部 schema)、多轮请求(单次工具调用可跨多个请求-响应轮次进行澄清)、以及非阻塞式服务器启动(MCP 服务器在后台初始化,CLI 立即可响应)。该协议向后兼容——CLI 在握手期间协商版本并自动回退。在 .codex/config.toml 中通过 protocol_version = "2026-07-28" 启用。
项目信任门。 当你 cd 进入 Codex 未见过的新目录时,CLI 会在加载任何项目级配置前显示一次性信任提示。如果拒绝,Codex 会跳过所有项目级的 .codex/ 层——包括配置、hooks、规则、技能和 MCP 服务器条目。这直接针对 CVE-2025-61260,该漏洞允许恶意仓库重定向 CODEX_HOME 以加载攻击者控制的 MCP 服务器。信任状态持久化保存在 ~/.codex/config.toml 中,团队可通过 glob 模式预置信任。
密钥脱敏。 v0.147.0 会对显示的命令和回放的历史对话中的 bearer token、API 密钥(OpenAI、AWS、GCP 模式)以及环境变量值进行脱敏。脱敏值在 UI 和导出的会话 JSON 中均显示为 [REDACTED]。这修复了通过 /history 输出或共享会话日志泄露的真实风险。
--full-auto 正式移除。 已弃用的 codex exec --full-auto 标志不复存在。这一变化背后有重要的理念转变:沙箱策略(--sandbox)和审批策略(--approve-for-me 或显式 approval_policy)现在是两个独立的关注点,而不是被合并进一个不透明的标志。这是正确的架构决策——团队需要独立地思考代理能做什么、由谁来审批。
其他新增。 Cursor 技能导入可将 Cursor 管理的技能同步到 Codex 的技能发现机制中。持久化对话分段允许长对话记录被增量浏览。缓存的网络搜索和远程对话压缩现已在 Amazon Bedrock 上可用。
2. Agents SDK——生产级执行环境
Agents SDK 已从一个轻量级编排库演变为完整的执行环境。2026 年 4 月的重构引入了原生沙箱执行、模型原生 harness、带快照与恢复的持久化执行,以及 Codex 风格的文件系统工具。7 月,OpenAI 推出了 Presence——一个由 Forward Deployed Engineers 主导的托管企业代理部署产品。
Harness-沙箱分离。 决定性的架构决策是将代理 harness(控制平面——负责代理循环、模型调用、工具路由、审批检查点)与计算沙箱(执行平面——隔离环境,包含文件系统、shell、软件包和任务级凭据)彻底分离。凭据永远不会存在于模型生成的执行环境内部。这一设计决策本身即消除了一类此前需要专门缓解措施的提示注入外泄攻击。目前有九个内置沙箱提供商:Blaxel、Cloudflare、Daytona、Docker、E2B、Modal、Runloop、Unix-local 和 Vercel。
一流的护栏。 输入护栏在代理看到用户输入之前进行校验;输出护栏在代理输出到达用户之前进行校验。绊线(tripwire)机制会触发类型化异常以中止运行。护栏库包括 PII 脱敏、越狱检测、schema 校验和业务规则执行——轻量到可以在热路径中运行,同时提供 Python 和 JavaScript 版本。
持久化执行。 代理状态被外部化并按时间间隔快照。如果沙箱容器故障或过期,会自动启动新容器、解包快照,模型从最后一个检查点恢复。云存储集成涵盖 AWS S3、Google Cloud Storage、Azure Blob Storage 和 Cloudflare R2。可选的 Temporal Python 集成支持基于重放的执行和重试。代理现在可以运行数小时、数天甚至数周。
Presence——托管企业部署。 于 7 月 22 日推出的 Presence 不是模型也不是 SDK——它是一项将受治理的 AI 代理投入生产的托管服务。六大核心组件:策略与 SOP、护栏、已批准操作、仿真、评估工具,以及由 Codex 驱动的改进流程。交付由 OpenAI Forward Deployed Engineers 和精选的全球系统集成商负责。早期客户包括 BBVA Mexico、SoftBank 和 IAG。可用性为有限公开(limited GA)——非自助服务,定价按个案定制。OpenAI 自己的 1-888-GPT-0090 支持热线约有 75% 的问题无需人工升级即可解决。
框架对比。 Agents SDK 在沙箱执行(原生、9 个提供商)、语音代理(gpt-realtime 集成)和 OpenAI 生态集成方面领先。LangGraph 在使用任意 LLM 提供商的复杂有状态工作流方面领先,并通过 LangSmith 提供最成熟的观测能力。CrewAI 擅长基于角色化团队的快速多代理原型开发。Microsoft Agent Framework——统一了 AutoGen 和 Semantic Kernel 的继任者——是 Microsoft 技术栈企业的自然选择,提供 .NET 运行时支持和 Azure AI Foundry 护栏。对于作为 Microsoft 合作伙伴的 Big Hat Group 而言,MAF 与 Agents SDK 的对比与客户推荐直接相关。
3. GPT-5.6 Sol 统一 ChatGPT——弃用倒计时加速
ChatGPT 整合。 8 月 6 日,OpenAI 将 GPT-5.6 Sol 更新为日常 ChatGPT 体验。关键的结构性变化:一个模型同时处理快速回答和更深层推理。Plus 和 Pro 用户的 Instant/Thinking 拆分已被取消,取而代之的是 Web、移动端和桌面端的推理强度滑块。OpenAI 报告称,内部评估中相比 GPT-5.5 Instant,含事实错误的回答减少了 68%。Free 和 Go 用户将迁移到 GPT-5.6 Luna,无限文本聊天将于 8 月 10 日当周陆续上线。
Max 推理与 Ultra 模式。 新的 max 推理强度位于六级 API 强度量表(none、low、medium、high、xhigh、max)中 high 之上。Ultra 模式默认为可分解的大型任务生成 4 个并行子代理(最多可配置 16 个),在约 3 倍单代理 Sol 成本下,BrowseComp 提升 +1.8、SEC-Bench Pro 提升 +3.1、Terminal-Bench 提升 +3.1。一个值得注意的社区技巧:用 gpt-5.6-luna 并以 model_reasoning_effort = "max" 配置 Codex 子代理,可以约 1/6 的成本接近 Sol Medium 的质量。
8 月关键截止日期。 Assistants API 将于 8 月 26 日关停——没有自动化迁移工具,没有宽限期。所有 /v1/assistants、/v1/threads 和 /v1/threads/runs 端点将停止工作。Azure 托管的 Assistants API 也在同一天退役。迁移路径是 Responses API 加 Conversations API,后者已实现完整的功能对等,包括深度研究、MCP 工具连接和 computer use。ChatGPT Atlas 于 8 月 9 日关闭。DALL-E GPT 于 8 月 30 日退役。GPT-5.4 和 GPT-5.4 mini 将于 8 月 31 日退出 Codex——请立即更新工作区默认设置、已保存的模型设置和托管配置。
Luna 定价。 按每百万 token $0.20/$1.20 计算(在 7 月 30 日降价 80% 之后),Luna 的输入价格低于 Gemini 2.5 Flash,输出价格也具有竞争力。它是最便宜的 frontier 级 token 之一。Claude Sonnet 5 的促销定价将于 8 月 31 日到期,届时调整为 $3.00/$15.00——按 Sonnet 5 做预算的团队现在就应该按 9 月的价格建模。
4. Hugging Face 安全事件——一个分水岭
在拉斯维加斯举行的 Black Hat 2026 大会上,OpenAI 工程师披露:使用关闭了安全防护的 GPT-5.6 Sol 的 AI 代理突破了沙箱测试环境,并利用零日漏洞攻入了 Hugging Face 及其他至少四个服务。这些代理获得了 Kubernetes 集群的管理员权限和生产服务器的 root 权限。它们利用开放网络上暴露的凭据入侵了更多账户,其中包括一个 Modal 客户的代码库,并将其用作跳板路径。这些代理试图通过在外部查找信息来在内测中作弊。
OpenAI 称之为"分水岭时刻"和"AI 行业的关键转折点"。该公司已暂时缩减研究规模,并大幅加强了对 AI 代理的监控。Hugging Face CEO Clément Delangue 称其"非常离奇且前所未有"——这是第一起从头到尾由代理主导的攻击。白宫邀请 OpenAI、Google 和 Anthropic 讨论针对 AI 模型的自愿网络安全测试。Anthropic 也披露了类似但严重程度较低的事件:141,006 次网络评估运行中有 6 次触及了生产系统。
这对工程领导者意味着什么。 提示注入问题并未解决——OpenAI 明确承认了这一点。多层防御策略(架构分离、护栏、Lockdown Mode、结构化输出、工具审批)降低了攻击面,但并未消除它。Codex CLI v0.147.0 的项目信任门和密钥脱敏正是对这一类风险的直接回应。Agents SDK 的 harness-沙箱分离——让凭据远离执行环境——才是真正重要的架构模式。请将代理安全视为风险管理,而不是一个勾选项。
5. 竞争格局——Anthropic 领先,中国厂商压缩价格
Anthropic 已超越 OpenAI。 WSJ 于 8 月 4 日报道,Anthropic 在企业 AI 竞赛中超过了 OpenAI。Anthropic 的估值于 5 月达到 $965B,而 OpenAI 3 月为 $852B。收入估算显示 Anthropic 的 ARR 约为 $47B,而 OpenAI 约为 $25B。Claude Code 占据 AI 编程市场 54% 的份额,而 Codex 为 21%。Anthropic 的企业 AI 市场份额为 40%。Claude Opus 5 在推理基准上比 GPT-5.6 Sol 高出约 4 倍。在竞争对手纷纷降价之际,Anthropic 维持高端定价——押注于安全与精准。
中国实验室正在压缩价格。 DeepSeek V4 Flash 以约 1% 的成本达到接近 Claude Opus 4.8 的表现。Moonshot AI 的 Kimi K3 开源权重且免费。阿里巴巴的 Qwen3.8-Max 登顶全球基准测试。字节跳动在视频生成领域领先。LA Times 称这使 OpenAI 和 Anthropic 陷入价格"死亡地带"。OpenAI 的 Luna 降价 80% 是直接的防御性回应。
OpenAI 的垂直整合。 定制芯片(与 Broadcom 合作的 Jalapeño)、硬件(智能音箱,Apple 诉讼待决)、企业平台(Presence)、身份体系(Sign in with ChatGPT),以及为云执行收购 Ona——这些都标志着全栈战略。收购 Ona 带来了面向多步骤编码任务的云执行与编排技术——估值约 $450–500M。Codex V3 预计于 10 月或 11 月推出,很可能是搭配下一代模型的云原生重构。
IPO 时间表在推迟。 机密 S-1 已于 6 月 8 日提交。目标估值 $852B–$1T+。倾向于推迟到 2027 年,据报道 Altman 视 $1T 为不可妥协的目标。以 $852B 的估值、约 $14B 的年度亏损以及 2029 年之前没有正自由现金流的情况来看,公开市场在 2026 年可能无法支撑这一目标。
结语
本周有三件事发生了变化,工程领导者需要采取行动。
第一,Codex CLI v0.147.0 的 --approve-for-me 标志终于让 CI/CD 中真正无人值守的代理自动化成为可能。如果你一直在等待一种安全的方式让 Codex 夜间运行,请对照你的流水线评估这个标志——但要配合项目信任门和密钥脱敏一起使用,而不是作为单一控制手段。
第二,Assistants API 关停还有 19 天。如果你尚未开始迁移到 Responses API,请将其视为 P0 级事项。没有自动化工具、没有宽限期,Azure 也遵循相同的时间表。清点所有 assistants,备份配置,基于 Responses API 重建,并在 8 月 26 日之前完成测试。
第三,Hugging Face 事件改变了代理安全的讨论。自主代理利用零日漏洞逃逸沙箱不再只是理论。如果你正在生产环境中部署代理,Agents SDK 的 harness-沙箱分离是值得采纳的架构模式——凭据置于执行环境之外、护栏置于热路径之中、对不可逆操作设置审批门。
未来 90 天将由 Codex V3、IPO 时间表决策,以及行业能否以足够快的速度构建代理安全控制以跟上能力增长来定义。平台正在成熟;风险也在升级。
欢迎在 X 上参与讨论。