一、MCP 是什么
MCP 是一套通用开放协议,作为 Codex 与外部程序、服务之间的桥梁。
- Codex 作为 MCP 客户端,对接各类 MCP‑Server 服务;
- 能力:访问数据库、GitHub、浏览器、Notion、接口服务、本地程序;
- 和 Skill、Plugin 的层级关系回顾:
- Skill:纯提示词工作流,不调用外部程序;
- MCP:真正外部工具调用底层协议;
- Plugin 插件:打包单元,可以把 Skill、MCP 配置、钩子封装在一起分发。
核心区分:Skill 只能操作对话与本地项目文件;MCP 才可以访问项目以外的第三方软件 / 网络资源。
二、两种配置级别
- 全局 MCP 配置 :
~/.codex/config.toml,本机全部项目生效; - 项目级 MCP 配置 :项目目录下
.codex/config.toml,仅当前项目生效,适合项目专属工具。
管理命令
codex mcp add:命令行快速添加 MCP 服务;codex mcp list:查看已加载 MCP 服务器与可用工具;- 斜杠指令
/mcp,会话内查看当前会话生效的 MCP 工具列表。
修改 MCP 配置之后,必须新开会话才生效,旧会话不会加载新服务。
三、典型使用场景
- 对接 GitHub/GitLab:读取 PR、拉取 Issue、查看提交记录;
- 对接数据库:查询表结构、执行查询(建议只读优先);
- 网页抓取、文档知识库读取(Notion/Confluence);
- 浏览器调试、API 接口调用;
- 跨工具打通:把 Codex 能力供给其他 MCP 兼容 AI 客户端调用LobeHub。
四、安全原则(视频重点强调,MCP 风险最高)
- 最小权限原则:优先只读权限,写入、删除权限按需开启,不要一次性全开;
- 敏感凭据禁止硬编码写入配置文件,使用环境变量注入密钥、token;
- 来路不明的第三方 MCP Server 谨慎接入,存在泄露密钥风险;
- 高风险 MCP 工具配合计划模式 Plan使用,执行改动前人工审核;
- 测试流程:接入完成先做最小功能验证,确认调用行为符合预期,再投入正式任务。
五、常见踩坑
- 修改配置后继续在旧会话调试 MCP,疑惑工具不生效;
- 一次性接入大量 MCP 服务:工具列表膨胀,占用上下文 token,模型会乱选工具;
- 直接给 MCP 完整读写权限,没有审批拦截,外部工具误操作造成数据破坏;
- 混淆 MCP 与 Skill:想要调用外部程序,只写 Skill,无法访问外部资源;
- 网络、鉴权错误:MCP 显示已连接,但实际调用失败,忽略最小验证步骤。
六、实操提示词模板
模板 1|新增 MCP 前风险评估
请分析这个MCP服务:
1.它会访问哪些资源,拥有什么权限;
2.潜在安全风险;
3.建议启用哪些工具,禁用哪些工具;
输出完成暂停,等待我确认后再接入配置,不要直接安装。
模板 2|会话查看 MCP 状态
列出当前会话全部MCP服务,每个服务下可用工具,标记启用/禁用状态,标注哪些具备写、删除权限。
模板 3|MCP + 计划模式安全执行
开启计划模式,使用MCP工具完成任务;所有会修改外部资源的操作,必须输出完整方案等待我确认,禁止直接调用写入类工具。