10월 7일, OpenAI Codex CLI 0.161.0이 나왔습니다. 헤드라인 기능은 하나입니다. 활성 터미널 세션에서 MCP 서버에 로그인하는 /mcp login <name> 명령입니다.
작아 보이지만 코딩 에이전트를 매일 쓰는 사람에게는 큽니다. 외부 도구 인증, 연결 복구, 권한 유지. 모델이 똑똑해지는 것과 별개로, 이 세 개가 안 되면 작업이 멈춥니다. 이번 글은 릴리스 노트 전문을 읽고 실무에 닿는 것만 추립니다.
헤드라인: 세션을 떠나지 않는 MCP 로그인
바뀐 것은 이 한 줄입니다.
예전: MCP 서버 인증이 막히면 → 세션을 떠나 브라우저·설정으로
지금: 터미널 세션 안에서 → /mcp login <name> → 그 자리에서 인증
관련 PR이 세 개 묶여 있습니다. TUI에 /mcp login 추가(#49290), 엔터프라이즈 MCP 로그인과 계정 범위 granted 정리(#49276), 엔터프라이즈 MCP 인증 제한과 설정 새로고침 시 fail-closed(#49260)입니다.
엔터프라이즈 경로의 단어가 중요합니다. fail-closed. 설정이 새로고침되는 상황에서 인증 상태를 낙관적으로 유지하지 않고 닫힌 쪽으로 실패합니다. 계정에 묶인 권한도 더 이상 해당하지 않으면 정리합니다. 편해지는 만큼 빗장이 세지는 방향입니다. MCP 재인증 글의 step-up 승인 흐름과 같은 시대정신입니다. 연결됐다고 끝이 아니라 물을 때마다 답하는 구조입니다.
같이 온 모델 소식: GPT-6.1 Sol이 기본값으로
이번 릴리스는 모델 카탈로그도 손봤습니다.
① 번들·Bedrock 카탈로그의 기본 모델 → GPT-6.1 Sol (#49318, #49339)
② Bedrock에서 멀티에이전트 V2 + Ultra 추론 지원 (#49345)
③ Bedrock Mantle에 AWS GovCloud 리전 수용 (#49813)
기본값이 바뀌면 체감이 바뀝니다. 새로 깔면 GPT-6.1 Sol로 시작합니다. Bedrock에서 멀티에이전트를 쓰는 팀은 V2와 Ultra 추론이 열린 점, GovCloud를 쓰는 조직은 리전 수용을 확인하세요. 모델 하나로 끝이 아니라 카탈로그·권한·리전이 같이 가는 업데이트입니다.
권한 유지: 재연결해도 권한이 살아남는다
이번 릴리스에서 실무자가 가장 반가워할 대목입니다.
① 승인된 파일시스템 상향은 더 넓은 쓰기를 허용하되
거부된 읽기와 네트워크 제한은 유지 (#49353)
② 백그라운드 작업은 시작한 턴의 권한을 물려받는다 (#49880)
③ 명시적 실행 권한은 터미널 재연결·새 세션에서 살아남는다 (#49809)
④ 암시적 클라이언트 설정이 서버·저장 스레드의 웹 검색 설정을 덮지 않는다 (#49799)
⑤ 서버 권위 권한을 TUI가 따른다 (#49472)
말로 풀면 이렇습니다. "이 폴더는 써도 돼"라고 승인했더니 읽기 금지와 네트워크 차단까지 풀리던 동작이 고쳐졌습니다. 백그라운드로 돌린 작업이 원래 턴의 권한을 잃어버리지도 않습니다. 터미널이 끊겼다 붙어도 명시적으로 준 권한은 유지됩니다. 에이전트 운영에서 권한은 1회 티켓이 아니라 세션을 넘나드는 상태라는 뜻입니다.
보안 4층 글의 원칙과 겹칩니다. 되돌리기 어려우면 멈추고, 허용은 좁게, 거부는 유지하고. 이번에는 Codex 쪽이 그 원칙을 세션·재연결·백그라운드까지 확장한 것입니다.
세션 복구: 멈췄다가 돌아오는 길
긴 작업을 돌리면 세션은 언젠가 멈춥니다. 이번 릴리스는 돌아오는 길을 손봤습니다.
재개: 스레드 재개 시 최신 커밋된 히스토리 포함 (#49599)
복구: 시작 시 SQLite 손상을 일찍 감지, 손상본은 백업으로 보존 (#49701)
재시도: 서버 재시도 지침을 따르고 WebSocket→HTTP 폴백 (#49441)
Windows: 승격 세션은 내장 서버로 시작, 샌드박스 PowerShell 상대경로 보존 (#49855, #49690)
입력: 붙여넣기 감지 만료 후 Enter가 버퍼 입력을 정상 제출 (#49810)
특히 SQLite 손상 대응이 실무적입니다. 시작할 때 일찍 감지하고, 망가진 DB를 백업으로 남깁니다. 조용히 덮어쓰지 않는다는 점이 중요합니다. Durable 실행 글에서 말한 체크포인트·재개와 같은 방향입니다. 긴 작업을 살리는 건 모델이 아니라 실행 환경입니다.
그 밖의 변화: Daybreak는 옵트인으로
Daybreak 관련도 묶여 있습니다. --enable cli_daybreak나 features.cli_daybreak=true로 켜야 하고, 예전 daybreak=true만으로는 안 됩니다. 끈 상태에서는 컨트롤·표시·/daybreak가 숨겨지고 자동 Cyber 라우팅도 빠집니다. 턴 단위로는 codex exec --cyber-access-program과 SDK의 cyberAccessProgram으로 접근 프로그램을 고릅니다.
기본: Daybreak 꺼짐 (조용함)
켜기: --enable cli_daybreak 또는 features.cli_daybreak=true
턴 단위: codex exec --cyber-access-program (저장 선택은 그대로)
조용함이 기본값이 됐다는 점에 주목하세요. 자동 라우팅이 꺼진 상태가 디폴트입니다. 에이전트의 자동 행동을 줄이는 쪽으로 기본값이 움직이고 있습니다.
CodeBridge Mini Lab: 회귀 테스트 3종
브리핑의 액션을 그대로 테스트로 옮기면 이렇습니다.
# 1. MCP 인증 회귀
# 세션 안에서 막힌 MCP 서버 1개를 고른다
/mcp login <name>
# → 세션을 떠나지 않고 인증되는지
# → 엔터프라이즈 설정 새로고침 시 닫힌 쪽으로 실패하는지
# 2. 세션 재연결 회귀
# 명시적 권한 1개를 주고 (예: 특정 폴더 쓰기 허용)
# 터미널을 끊었다 붙인다
# → 권한이 살아 있는지
# → 거부된 읽기·네트워크가 여전히 막혀 있는지
# 3. 파일 접근 권한 회귀
# 승인된 상향 후 범위 확인
# → 넓어진 쓰기 동작 확인
# → 거부된 읽기·네트워크는 그대로 차단 확인
체크리스트:
[ ] /mcp login이 현재 세션에서 끝나는지
[ ] 재연결 후 명시 권한이 유지되는지
[ ] 백그라운드 작업이 원래 턴의 권한을 물려받는지
[ ] 스레드 재개 시 최신 히스토리가 붙는지
[ ] Daybreak가 기본 꺼짐인지 (자동 라우팅 없음)
실제 프로젝트 붙이기의 검증 루프에 인증·재연결·권한 세 줄을 추가하는 것입니다.
결론: 에이전트 운영은 인증·복구·권한이다
한 줄로 정리합니다.
모델이 일을 잘하는 것과 에이전트가 일을 끝내는 것은 다른 문제다.
0.161.0이 보여주는 건 명확합니다. 터미널 안 로그인으로 인증 마찰을 줄이고, 재연결·백그라운드·SQLite 복구로 긴 작업을 살리고, 승인 상향과 거부 유지로 권한을 세션 너머로 잇는다. 화려한 모델 발표 뒤에서 이런 것들이 생산성을 가릅니다.
오늘 할 일은 작습니다. 쓰는 CLI를 0.161.0으로 올리고 위 세 테스트를 한 번씩 돌리세요. 막히는 지점이 바로 다음에 고칠 운영 환경입니다.
함께 읽으면 좋은 글
참고 자료
- OpenAI Codex: Release 0.161.0 (Oct 7, 2026)
- PR #49290: Add /mcp login to the TUI
- PR #49276: Enterprise MCP sign-in and grant cleanup
- Codex CLI v0.161.0 정리: turboai.dev
이 주제를 직접 따라가며 배우고 싶다면
권한·승인·검증이 있는 흐름으로 에이전트를 통제하는 연습이 필요하다면, CLAUDE.md·Skills·Hooks·서브에이전트·MCP를 실제 프로젝트에 쌓는 과정이 이 글의 회귀 테스트와 바로 이어집니다.