Codex CLI 0.151.0이 권한 경계와 MCP 운영 제어를 강화한다
Codex CLI 0.151.0은 복원된 permission profile을 TUI turn 사이에 유지하고, /cd로 작업 디렉터리를 바꿀 때 기존 sandbox 제한을 손실 없이 표현할 수 없으면 이동을 거부한다. remote sandbox는 executor의 실제 home directory, 운영체제와 path 규칙을 사용하고, permission state가 바뀌기 전에 계산된 Guardian 분류가 이후 동작을 승인하지 못하도록 현재 authorization state에 묶인다.
이번 릴리스는 MCP 운영 제어도 넓혔다. optional MCP server의 tool discovery를 기다리는 grace period를 설정할 수 있고, extension은 MCP tool result가 model에 도달하기 전에 내용을 검사하거나 교체할 수 있다. 저장소별 plugin catalog 설정을 합치면서 잘못된 project marketplace가 있어도 유효한 plugin을 숨기지 않도록 한 변경도 포함됐다. 따라서 MCP 연결이 느리거나 일부 marketplace 설정이 깨진 상황을 전체 도구 장애와 구분할 수 있다.
안정성 측면에서는 model 전환이나 fallback 뒤에도 tool availability와 reasoning effort를 올바르게 유지하고, structured MCP tool 및 resource error를 app server 응답까지 보존한다. nested subagent가 사용한 token을 root goal budget에 합산하는 수정도 들어갔다. 실패를 단순 문자열이나 누락된 사용량으로 축소하지 않고 호출 계층과 예산에 연결할 수 있게 된 변화다.
Java/Kotlin 저장소에서 Codex를 CI나 unattended job에 넣었다면 다음 세 경로를 회귀 테스트에 추가할 필요가 있다. 복원된 read-only profile에서 안전하게 표현할 수 없는 /cd가 거부되는지, optional MCP server가 늦게 응답해도 필수 도구가 정해진 시간 안에 준비되는지, model fallback 뒤 tool 목록과 goal budget이 이전 상태와 어긋나지 않는지를 각각 확인해야 한다. MCP 결과를 바꾸는 extension은 실행 코드와 같은 신뢰 목록, 변경 승인과 감사 로그로 관리해야 한다.
Gemini CLI 나이틀리가 신뢰되지 않은 저장소 설정을 실패 폐쇄로 제거한다
Gemini CLI 0.59.0 나이틀리에 포함된 변경은 environment trust signal을 로컬 fallback보다 먼저 평가한다. GEMINI_RESTRICTED_MODE=true 또는 GEMINI_CLI_TRUST_WORKSPACE=false이면 folder trust option과 관계없이 untrusted를 반환한다. trust file, IDE state와 명시적 설정으로도 신뢰 여부를 확정하지 못하면 Config.isTrustedFolder()는 false로 닫힌다.
실행 설정 제거 범위는 MCP server 하나보다 넓다. @google/gemini-cli-a2a-server의 loadConfig()는 trusted=false일 때 repository가 선언한 mcpServers, policyPaths, adminPolicyPaths, tools와 telemetry를 모두 제거한다. 신뢰되지 않은 저장소가 child process를 시작하거나 정책을 덮어쓰고, 별도 OTLP endpoint로 telemetry를 보내는 경로를 같은 경계에서 차단한다. 이는 tool discovery 결과에서 일부 server를 고르는 방식이 아니라 repository-scoped 설정을 config와 policy engine에 전달하지 않는 방식이다.
Java/Kotlin backend 저장소를 A2A server나 자동화 agent에 연결했다면 untrusted 환경에서 다섯 설정이 모두 비어 있는지, trusted 환경에서는 같은 설정이 보존되는지를 쌍으로 검증해야 한다. 특히 repository의 .gemini 설정에 command 기반 MCP server나 외부 telemetry endpoint를 넣고 restricted mode에서 process와 network 요청이 발생하지 않는지 확인하면 경계가 실제 실행까지 이어지는지 판단할 수 있다.
이 변화는 Linux에서 검증된 나이틀리 한 건이며 stable 반영을 뜻하지 않는다. 지금 운영 버전을 즉시 올리기보다 현재 agent runner가 trust metadata 누락과 명시적 untrusted signal을 어떻게 처리하는지 먼저 감사하고, stable release에 포함되면 같은 negative test로 회귀 여부를 확인하는 근거로 사용하는 편이 맞다.