Codex CLI 0.147 забирает скиллы прямо из Cursor и умеет сам себе одобрять команды. В том же релизе ужесточают песочницу
В релизе Codex CLI 0.147.0 от 7 августа шесть пунктов в разделе новых фич. Два из них тянут в противоположные стороны, и это самое интересное, что там есть.
TL;DR: Codex CLI 0.147.0 научился импортировать скиллы, которыми управляет Cursor, и синхронизировать импортированные диалоги Claude и Cursor без дублей. Появился флаг
--approve-for-meс автоматически проверяемыми одобрениями и поддержка финальной спеки MCP 2026-07-28 по отдельному включению. В том же релизе десяток правок, которые ужесточают песочницу и профили разрешений. Экспорта наружу по-прежнему нет.
Что нового в Codex CLI 0.147.0
Ставится как обычно: npm install -g @openai/codex@0.147.0.
Шесть новых возможностей по официальному чейнджлогу. Портируемые Agent Plugins с поиском по локальному, личному, воркспейсному и удалённому каталогам. Диалоги теперь раскладываются по постоянным секциям с ручной сортировкой, а длинные транскрипты листаются по частям. Флаг --approve-for-me включает автоматически проверяемые одобрения. Импорт скиллов, которыми управляет Cursor, плюс синхронизация изменений в импортированных диалогах Claude и Cursor без создания дублей. Опциональная поддержка протокола MCP 2026-07-28 с постраничным дискавери, многораундовыми запросами и неблокирующим стартом серверов. И кешированный веб-поиск с удалённой компакцией диалогов для Amazon Bedrock.
Поддержка MCP тут не мелочь. Финальная спека вышла 28 июля, мы разбирали, что в ней сломалось: сессий больше нет, initialize нет, код ошибки сменился. Codex включает её через опцию, то есть старые серверы не ломаются, но новые фичи придётся включать руками.
Как теперь переезжают скиллы между агентами
Одним файлом SKILL.md и без переписывания. Формат один и тот же у Claude Code, Codex и Cursor, поэтому директория со скиллом читается всеми тремя. Cursor вообще подхватывает скиллы из чужих папок напрямую: .claude/skills/, .codex/skills/, ~/.claude/skills/ и ~/.codex/skills/. Новое в 0.147.0 то, что теперь и Codex забирает скиллы, которыми управляет Cursor, а не только лежащие в общей конвенции.
История команды /import при этом показательна. В 0.140.0 она умела втягивать настройки, скиллы и историю сессий Claude Code. В 0.145.0 от 21 июля покрытие расширили на Cursor и на шесть поверхностей сразу: настройки, MCP-серверы, плагины, сессии, команды и проектные памяти. Мы писали про этот релиз вместе с голосовым управлением Codex. Теперь добавили синхронизацию без дублей, то есть повторный импорт не создаёт вторую копию диалога.
Практически это значит, что переезд с Cursor или Claude Code на Codex стоит примерно ничего. Обратный переезд стоит столько же, сколько раньше, потому что команды /export не существует. Дорога односторонняя, и это выглядит как проектное решение, а не как недоделка.
Что переносится чисто: инструкции (CLAUDE.md мапится в AGENTS.md), определения MCP-серверов (меняется только контейнер, JSON на TOML и camelCase на snake_case), скиллы, слеш-команды и кастомные эндпоинты. Что не переносится: хуки Claude Code с условными группами и асинхронными обработчиками, потому что эквивалента в Codex нет.
Что делает флаг --approve-for-me
Включает автоматически проверяемые одобрения вместо ручного подтверждения каждого действия. Формулировка в чейнджлоге ровно такая, «automatically reviewed approvals», и деталей механики там нет: одна строка и ссылка на PR.
По остальным правкам того же релиза видно, куда это встроено. В Codex есть слой, который в коммитах называется Guardian и который делает ревью политик: отдельный PR добавляет в его вердикты причины одобрения. То есть речь не про «одобряй всё», а про «пусть решение принимает политика, а не человек в терминале». Кто именно и по каким правилам, официальная документация на момент выхода не расписывает.
Аккуратный вывод: пока не описано, что именно проверяет проверяющий, флаг стоит воспринимать как перенос решения с человека на автоматику, а не как гарантию, что решение будет тем же. Мы недавно разбирали, как Claude Code за неделю закрыл четыре обхода собственных разрешений. Автоматическое одобрение это ровно тот класс механизмов, где такие обходы и живут.
Зачем в одном релизе автоодобрение и ужесточение песочницы
Похоже, потому что одно без другого выпускать нельзя. Если посмотреть полный список изменений, а не только раздел новых фич, там аккуратно закрывают периметр под то, что теперь может одобряться без человека.
Профили разрешений применяются на всём пути исполнения в песочнице, а не точечно. Чтение ресурсов скилла идёт через песочницу исполнителя. У shell_command теперь одно локальное окружение вместо нескольких. Появились лимиты на исполнение code mode внутри сессии. Учётные данные OAuth для MCP изолированы по окружениям. Неявно обнаруженные bare-репозитории Git отклоняются. Хостовые скиллы ставятся перед инструкциями по разрешениям в промпте, то есть порядок приоритета зафиксирован явно. И отдельная строчка, которая много говорит про август: безопасные дефолты интерфейса для кибермоделей.
Последний пункт стоит рядом с объявлением OpenAI про Astra и уровень Critical от того же дня. Похоже, харнесс готовят к моделям, которым по умолчанию доверяют меньше.
Подводные камни
Односторонность миграции. Codex втягивает Cursor и Claude Code, но не отдаёт ничего. Чем больше конфигурации ты через /import перенесёшь, тем дороже обратный переезд, и это ровно тот лок-ин, который импорт формально снимает.
Ограничения самого импорта. Команда работает только в локальной встроенной TUI-сессии: удалённые сессии и подключения к app-server демону не поддерживаются. Из истории тянет максимум 50 последних элементов, обновлённых за 30 дней. Веб-сессии из claude.ai и веб-интерфейса Cursor не импортируются вообще.
Совместимость скиллов не равна одинаковому поведению. Один SKILL.md читают все, но allowed-tools в стандарте помечен экспериментальным: один хост его уважает, другой игнорирует. Один сажает скриптовые скиллы в песочницу, другой запускает под своей моделью одобрений. Скилл, который вёл себя безопасно в Claude Code, не обязан вести себя так же в Codex.
Проектные памяти переносятся без гарантии точности. Память, которая ссылается на фичи конкретного инструмента, после переезда указывает в пустоту, а агент продолжает считать её достоверной.
--approve-for-me без описанных правил. Флаг есть, документации механики на момент релиза нет. Включать его в репозитории с прод-доступом до появления внятного описания политики я бы не стал.
Альтернативы
Claude Code. Скиллы в том же формате, но модель разрешений и хуки богаче, а миграция наружу так же не предусмотрена. Плюс с версии 2.1.225 умеет показывать лимит расхода из корпоративного гейтвея.
Cursor. Единственный из трёх, кто читает скиллы конкурентов из их родных папок без импорта. Это удобнее всего для тех, кто держит несколько агентов одновременно, но выбор моделей и роутинг остаются за Cursor.
Общая конвенция .agents/skills/. Держать скиллы в нейтральной папке, а не в .claude/ или .codex/, и не зависеть от того, кто кого научился импортировать. Требует дисциплины, зато переживает смену агента без миграций.
Свой внутренний реестр скиллов. Зеркалить внешние скиллы, а не тянуть их живыми из апстрима, и пинить версии. Скучно, но после npm-червя ChainDrop, который первым делом лез в конфиги агентов, это перестало быть паранойей.
Вердикт
Обновляйся, если сидишь на Codex: правки песочницы и профилей разрешений полезны сами по себе, независимо от новых фич. Импорт скиллов Cursor бери, если реально держишь два инструмента, а не «на всякий случай», потому что каждый импорт добавляет состояния, которое потом не выгрузить. Флаг --approve-for-me не включай в репозитории с деплоем и секретами до появления документации на то, что именно проверяет автоматический ревьюер.
А стратегический вывод простой: скиллы стали переносимыми, конфигурация нет. Инвестируй в то, что переживёт смену агента, то есть в SKILL.md, стандартные определения MCP-серверов и инструкции в формате AGENTS.md.
Как попробовать
- Обновись:
npm install -g @openai/codex@0.147.0, проверь версию черезcodex --version. - Запусти
/importвнутри локальной TUI-сессии и посмотри, что Codex предлагает забрать: показываются только элементы, которых у него ещё нет или которые отличаются. - Включи MCP 2026-07-28 отдельной опцией и проверь свои серверы через
/mcp list. Постраничное дискавери и неблокирующий старт видны сразу на медленных серверах. - Положи один свой скилл в
.agents/skills/вместо.claude/skills/и убедись, что его видят оба агента. Это дешёвая страховка от следующей волны импортов. - Если хочешь посмотреть на
--approve-for-me, запусти его на песочничном репозитории без секретов и почитай, какие причины одобрения он пишет в вердикты.