Dieser Leitfaden behandelt die zehn MCP-Server, die es wert sind, mit Codex verbunden zu werden, sowie die drei, die auf anderen Listen immer wieder auftauchen, aber nicht auf Ihrer stehen sollten. Der erste ist der Bright Data MCP, der die Lücke schließt, die Codex alleine nicht schließen kann: das Live-Web von Seiten lesen, die sich selbst schützen. Sie werden lernen:
- Wie die MCP-Unterstützung in Codex im Jahr 2026 tatsächlich funktioniert, einschließlich dessen, was sich geändert hat und was die meisten Anleitungen noch immer falsch darstellen.
- Welche zehn Server ihren Platz verdienen, mit dem genauen TOML für jeden.
- Was jeder Server kostet, bevor er irgendetwas tut.
- Welche beliebten Server Sie überspringen sollten und warum zwei davon Sicherheitsprobleme sind und keine bloßen Präferenzen.
Ein Hinweis zur Methode, da die meisten Listen in dieser Kategorie vage darüber sind. Wir konnten keine Zugangsdaten für jeden Anbieter hier erhalten, daher behauptet dieser Leitfaden nicht, alle zehn von Anfang bis Ende durchgeführt zu haben. Jeder Konfigurationsblock unten stammt aus der eigenen Dokumentation oder dem Repository des Anbieters, jede Tool-Anzahl ist die dokumentierte Anzahl und kein Laufzeit-tools/list-Ergebnis, und wo ein Anbieter überhaupt keine Codex-Anweisungen veröffentlicht hat, wird dies im Eintrag klar angegeben.
Die zehn auf einen Blick
| # | Server | Was er Codex hinzufügt | Transport |
|---|---|---|---|
| 1 | Bright Data MCP | Entsperrtes Scraping, Multi-Engine-Suche und strukturierte Daten von 100+ Plattformen | Remote HTTP |
| 2 | Context7 | Versionsaktuelle Bibliotheksdokumentation, zum Preis von zwei Tools | Beides |
| 3 | GitHub MCP Server | Issues, Pull Requests, Actions und Code-Suche | Beides |
| 4 | Chrome DevTools MCP | Performance-Traces, Konsole und Netzwerk aus einem echten Browser | stdio |
| 5 | Serena | Navigation und Refactoring auf Symbol-Ebene über Language Server | stdio |
| 6 | Sentry | Was in der Produktion tatsächlich defekt war, mit Stack Traces | Remote HTTP |
| 7 | Postgres MCP Pro | Query-Pläne, Index-Tuning und Workload-Analyse | stdio |
| 8 | Playwright | Steuerung eines Browsers über einen Accessibility-Tree | stdio |
| 9 | Figma | Design-Kontext statt eines Screenshots | Remote HTTP |
| 10 | Linear | Das Ticket ohne das Kopieren und Einfügen | Remote HTTP |
Wie die MCP-Unterstützung in Codex im Jahr 2026 tatsächlich aussieht
Beginnen Sie hier, da ein großer Teil der derzeit für dieses Thema rankenden Anleitungen eine Version von Codex beschreibt, die seit 2025 nicht mehr existiert. Die Behauptung, der Sie immer wieder begegnen werden, ist, dass Codex nur stdio spricht und keine Verbindung zu Remote-MCP-Servern herstellen kann. Das war etwa fünf Wochen lang wahr. Die Streamable-HTTP-Unterstützung wurde in Codex 0.44.0 am 3. Oktober 2025 eingeführt, und das Flag experimental_use_rmcp_client, das es ursprünglich absicherte, wurde in 0.77.0 im Dezember vollständig gelöscht. Jeder Artikel, der Sie noch anweist, dieses Flag zu setzen, beschreibt eine No-Op, und mehrere Anbieter-Dokumentationsseiten haben auch noch nicht aufgeholt.
Was Codex heute unterstützt, ist stdio und Streamable HTTP, mit Bearer-Tokens, vollständigem MCP-OAuth einschließlich Client-ID-Metadatendokumenten und Dynamic Client Registration sowie ChatGPT-Session-Authentifizierung für vertrauenswürdige First-Party-Server. Was es nicht unterstützt, ist ebenso wissenswert: Es gibt keinen SSE-Transport und keinen WebSocket-Transport. Ein Server, der nur einen SSE-Endpunkt veröffentlicht, benötigt eine stdio-Bridge davor – das ist der häufigste Grund, warum eine aus einem Claude-Code-Tutorial kopierte Konfiguration in Codex fehlschlägt.
Server befinden sich in ~/.codex/config.toml unter [mcp_servers.<name>] oder in einem projektbezogenen .codex/config.toml, das Codex nur in vertrauenswürdigen Projekten liest. Eine Datei dient dem CLI, der IDE-Erweiterung und der ChatGPT-Desktop-App. Der Transport wird abgeleitet statt deklariert: Geben Sie einem Server einen command und er läuft über stdio, geben Sie ihm eine url und er läuft über HTTP. Es gibt kein type-Feld zum Setzen.
# stdio
[mcp_servers.context7]
command = "npx"
args = ["-y", "@upstash/context7-mcp"]
# remote HTTP, token from the environment
[mcp_servers.figma]
url = "https://mcp.figma.com/mcp"
bearer_token_env_var = "FIGMA_OAUTH_TOKEN"
Das CLI deckt dasselbe Terrain ab, ohne TOML manuell bearbeiten zu müssen. codex mcp add <name> -- <command> registriert einen stdio-Server, codex mcp add <name> --url <url> einen Remote-Server, und codex mcp login <name> führt den OAuth-Flow aus. Innerhalb einer Sitzung listet /mcp auf, was tatsächlich verbunden ist – das ist das Erste, was zu prüfen ist, wenn ein Server scheinbar nichts tut.
Jeder Server, den Sie hinzufügen, kostet etwas, bevor er irgendetwas tut
Das ist der Teil, der ein funktionierendes Codex-Setup von einem langsamen unterscheidet, und er fehlt in anderen Listen fast vollständig. Codex startet jeden aktivierten MCP-Server beim Öffnen einer Sitzung, unabhängig davon, ob das Modell jemals eines seiner Tools aufruft. Ein im September 2026 eingereichtes OpenAI-Issue bringt es auf den Punkt: Codex initialisiert und startet jeden aktivierten MCP-Server, wenn eine lokale Sitzung geöffnet wird, selbst wenn keines der Tools dieses Servers verwendet wird. Zehn Server bedeuten zehn Prozesse oder Handshakes bei jedem Sitzungsstart, und die Tool-Definitionen jedes Servers belegen den Kontext für die gesamte Sitzung.
Die Tool-Anzahlen machen die Rechnung offensichtlich. Der offizielle GitHub-Server dokumentiert etwa 88 Tools, Playwright etwa 71, Chrome DevTools 57, Notion 35. Installieren Sie diese vier zusammen, wählt das Modell aus etwa 250 Tool-Definitionen, bevor Sie eine Eingabe geschrieben haben. Codex bietet Ihnen drei Hebel, die die meisten Anleitungen nie erwähnen, und sie sind der Unterschied zwischen einem nützlichen und einem teuren Server.
[mcp_servers.github]
url = "https://api.githubcopilot.com/mcp/"
# trim the surface to the toolsets you actually use
enabled_tools = ["search_code", "get_pull_request", "list_issues"]
# reads run unattended, writes stop and ask
default_tools_approval_mode = "writes"
# a chatty tool cannot blow up the context window
[mcp_servers.github.tools.search_code]
output_token_limit = 25000
enabled_tools ist eine Allowlist und disabled_tools ist eine Denylist, die danach angewendet wird. default_tools_approval_mode akzeptiert auto, prompt, writes oder approve, und writes ist die Einstellung, die die meisten tatsächlich wollen: Read-only-Tools laufen unbeaufsichtigt, während alles, was den Zustand ändert, anhält und fragt. tools.<tool>.output_token_limit begrenzt, was ein einzelnes Tool zurückgeben kann. Figmas eigene Dokumentation verzeichnet einen Design-Kontext-Aufruf, der über 351.000 Token zurückgibt, und während Claude Code das mit einer Umgebungsvariable beantwortet, beantwortet Codex es hier, pro Tool.
Zwei Standardeinstellungen werden Sie treffen, bevor all das passiert. Codex erlaubt einem Server zehn Sekunden zum Starten und sechzig Sekunden pro Tool-Aufruf. Über npx oder uvx installierte Server brauchen bei einem kalten Cache routinemäßig länger, und der Fehler ist still statt laut: Die Sitzung meldet die Aggregation von null Tools von einem Server und macht weiter. Ein Entwickler auf r/codex beschrieb die Erfahrung präzise im November 2025, nachdem er Serena, Context7 und Playwright unter Windows ausprobiert hatte: Die Installationsanleitungen lassen es so aussehen, als würde man einfach config.toml öffnen, einen Ausschnitt hinzufügen und es funktioniert, was einen annehmen lässt, man habe etwas Grundlegendes verpasst. Meistens hat man nur startup_timeout_sec übersehen.
Was die Codex-Sandbox nicht abdeckt
Codex hat eine Sandbox und eine Netzwerk-Allowlist, und es liegt nahe anzunehmen, dass beides auf die verbundenen Server ausgedehnt wird. Das ist nicht der Fall. Die Konfigurationsreferenz ist an mehr als einer Stelle ausdrücklich: Das Netzwerk-Proxy-Feature filtert keine Web-Suche, Apps, MCP oder andere gehostete Tools, und die experimentelle Netzwerk-Domain-Liste schränkt keine Web-Suche, Apps oder MCP-Server ein. Eine Domain-Allowlist beschränkt, was die eigene Shell des Agenten erreichen kann. Sie beschränkt nicht, was ein MCP-Server im Auftrag des Agenten erreicht.
Das ist kein Argument gegen MCP. Es ist ein Argument dafür, jeden Server als etwas mit eigenen Anmeldedaten und einem eigenen Wirkungsbereich zu behandeln, weshalb die oben genannten Genehmigungs- und Allowlist-Einstellungen in Codex wichtiger sind als die entsprechenden Einstellungen anderswo. Es ist auch der Grund, warum zwei weithin empfohlene Server im Abschnitt ‘Nicht installieren’ am Ende dieses Leitfadens stehen und nicht im Ranking.
1. Bright Data MCP: das Live-Web, entsperrt
Codex kann bereits eine URL lesen, und für eine ungeschützte Dokumentationsseite reicht das. Die Lücke öffnet sich bei den Sites, auf die die meisten kommerziellen Arbeiten tatsächlich abzielen. Einzelhändler, Marktplätze, Jobbörsen und soziale Plattformen liefern einem automatisierten Client eine andere Seite als einem Browser, und der Fehler ist selten ein sauberer Fehler. Es ist eine Seite, die zurückgegeben wird, geparst wird und das Falsche enthält – das ist das schlimmstmögliche Ergebnis für einen Agenten, der das Ergebnis mit Überzeugung angeben wird.
Der Bright Data MCP stellt den gesamten Web-Daten-Stack hinter einem Endpunkt bereit: Suche über mehrere Engines, Scraping, das sauberes Markdown von Seiten hinter Bot-Management zurückgibt, strukturierte Extraktion von über hundert Plattformen und Browser-Automatisierung, wenn eine Seite nur auf Interaktion reagiert. Er stellt insgesamt 69 Tools bereit, und er ist einer der Server, bei denen das Kürzen mit enabled_tools die fünf Minuten wert ist. Jedes Bright-Data-Konto enthält 5.000 Anfragen pro Monat kostenlos und ohne Kreditkarte, was ausreicht, um ihn bei einer echten Aufgabe ordentlich zu evaluieren.
[mcp_servers.brightdata]
url = "https://mcp.brightdata.com/mcp?pro=1"
bearer_token_env_var = "BRIGHTDATA_API_KEY"
startup_timeout_sec = 20
tool_timeout_sec = 120
default_tools_approval_mode = "auto"
Zwei dieser Einstellungen sind bewusst gewählt. Das Scraping einer geschützten Seite kann länger dauern als Codex’s standardmäßige sechzig Sekunden erlauben, daher wird tool_timeout_sec erhöht. Und da jedes Tool hier ein Lesevorgang gegen das öffentliche Web und kein Schreibvorgang gegen Ihre Systeme ist, ist die auto-Genehmigung sicher und beseitigt die Prompt-pro-Aufruf-Reibung, die Browser-ähnliche Server ermüdend macht. Für den gehosteten Server gibt es nichts zu installieren; das lokale Paket ist @brightdata/mcp, wenn Sie es lieber über stdio betreiben möchten.
Wenn Sie die längere Version dieses Setups möchten, einschließlich der Ausführung gegen eine echte Aufgabe von Anfang bis Ende, lesen Sie unseren Leitfaden zur Verbindung von Codex mit Bright Data.
2. Context7: Dokumentation, die zu Ihrer installierten Version passt
Die häufigste Art, wie ein Coding-Agent einen Nachmittag verschwendet, ist die selbstsichere Verwendung einer API, die vor zwei Minor-Versionen umbenannt wurde. Context7 löst eine Bibliothek zu einer bestimmten Version auf und gibt deren Dokumentation zurück, und das mit genau zwei Tools. Auf einer Liste, bei der die Alternative 88 ist, ist dieses Verhältnis das gesamte Argument. Es ist der günstigste nützliche Server hier mit weitem Abstand und der erste, den man hinzufügen sollte.
codex mcp add context7 -- npx -y @upstash/context7-mcp
Es läuft anonym, wobei ein API-Schlüssel das Rate-Limit erhöht und ein kostenloser Tarif 1.000 Aufrufe pro Monat bietet. Der ehrliche Vorbehalt ist, dass die Qualität je nach Bibliothek variiert: Die Kritik, die Sie in Entwicklerforen finden, ist, dass es für weniger populäre Pakete immer wieder denselben dünnen Markdown-Ausschnitt zurückgibt. Für weit verbreitete Frameworks ist es zuverlässig besser als der Trainings-Cutoff des Modells, was der entscheidende Fall ist.
3. GitHub MCP Server: die andere Hälfte der Arbeit
Codex ist bereits gut darin, ein Repository auf der Festplatte zu bearbeiten. Was es nicht sehen kann, ist alles rund um den Code: der fehlgeschlagene Actions-Lauf, der Review-Kommentar, der erklärt, warum eine Funktion seltsam aussieht, das verknüpfte Issue, das die eigentliche Anforderung beschreibt. Der offizielle GitHub-Server schließt das, und er ist der einzige Server auf dieser Liste, bei dem das Tool-Budget wirklich verwaltet werden muss, mit etwa 88 Tools in 22 Toolsets.
GitHub gibt Ihnen die Kontrollen dafür: --toolsets oder die Umgebungsvariable GITHUB_TOOLSETS, um nur die benötigten Gruppen zu laden, --tools für die individuelle Auswahl, und --read-only, um den Schreibzugriff vollständig zu entfernen. Beginnen Sie mit Read-only. Ein Prompt-Injection-Weg von einem öffentlichen Issue in ein privates Repository wurde von Invariant Labs demonstriert, und obwohl GitHub Gegenmaßnahmen eingeführt hat, ist seine eigene Dokumentation vorsichtig genug zu sagen, dass der Lockdown-Modus keine Autorisierungsgrenze ist. Wissenswert ist auch: Viele Entwickler finden, dass das gh-CLI dasselbe günstiger abdeckt, da Codex bereits Shell-Befehle ausführen kann.
4. Chrome DevTools MCP: warum die Seite defekt ist, nicht was sie tut
Dieser erscheint in OpenAIs eigener Codex-Dokumentation und fast nirgendwo sonst, was ihn zum am meisten unterschätzten Server auf dieser Liste macht. Die Unterscheidung zu Playwright verdient es, klar gemacht zu werden, denn sie sind keine Konkurrenten. Playwright steuert eine Anwendung: klick hier, fülle das aus, überprüfe das andere. Chrome DevTools MCP erklärt eine Anwendung: Performance-Traces, source-gemappte Konsolenfehler, den Netzwerk-Wasserfall und dreizehn Heap-Inspektions-Tools zur Verfolgung von Speicher. Wenn Codex Code geschrieben hat, der funktioniert, aber langsam ist, ist dies der Server, der erklärt warum.
Er dokumentiert 57 Tools, die --slim erheblich reduziert. Er ist definitionsgemäß Chrome-only. Und Nutzungsstatistiken werden standardmäßig an Google gesendet, also fügen Sie --no-usage-statistics hinzu, wenn das in Ihrer Umgebung wichtig ist.
[mcp_servers.chrome_devtools]
command = "npx"
args = ["-y", "chrome-devtools-mcp@latest", "--slim", "--isolated", "--no-usage-statistics"]
startup_timeout_sec = 30
Das Flag --isolated ist in der Praxis nicht optional. Browser-steuernde Server schlagen unter Codex mit einem Fehler fehl, dass das Browser-Profil bereits verwendet wird, und das passiert selbst bei vollem gewährten Dateisystemzugriff. Jede Sitzung gegen ein Wegwerfprofil auszuführen ist die Lösung, und das gilt aus demselben Grund für Playwright unten.
5. Serena: Bearbeitungen auf Symbol-Ebene statt Textsuche
Serena stellt einen Language-Server hinter MCP, sodass der Agent mit Symbolen statt Zeichenketten arbeitet. Alle Referenzen zu dieser Funktion finden, diese Klasse projektübergreifend umbenennen, nur den Rumpf dieser Methode statt der gesamten Datei lesen. Bei einer großen Codebasis ist das eine andere Qualität der Operation als grep, und es verbraucht dramatisch weniger Token, um zur gleichen Antwort zu gelangen.
Es verdient seinen Platz hier aus einem Grund, der spezifisch für Codex ist: Serena liefert einen --context=codex-Modus, der seine eigenen Tools deaktiviert, die das duplizieren, was Codex bereits hat. Das ist genau die Kontext-Hygiene, für die der Rest dieses Leitfadens argumentiert, vom Anbieter erledigt statt Ihnen überlassen.
[mcp_servers.serena]
command = "uvx"
args = ["--from", "git+https://github.com/oraios/serena", "serena", "start-mcp-server", "--context", "codex"]
startup_timeout_sec = 60
Das Timeout ist bewusst großzügig. Serena indiziert ein Projekt beim ersten Lauf, und dies ist der Server, der am ehesten das Zehn-Sekunden-Standard-Timeout auslöst.
6. Sentry: was tatsächlich defekt war, aus der Produktion
Einen Stack Trace in eine Eingabe einzufügen funktioniert. Den Agenten das Issue selbst abrufen zu lassen, mit dem Release, den Breadcrumbs und der Häufigkeit, funktioniert besser, und es verhindert, dass Sie der Engpass sind. Sentrys Remote-Server ist einfaches Streamable HTTP mit OAuth, also ist codex mcp login sentry das gesamte Setup.
Ein Punkt der Genauigkeit, da andere Listen anderes implizieren: Sentrys Dokumentation hat Setup-Tabs für Claude Code, Cursor und VS Code, aber keinen für Codex. OpenAI empfiehlt es in der Codex-Dokumentation und der Transport wird vollständig unterstützt, also funktioniert es — aber niemand bei Sentry hat die Codex-Anweisungen geschrieben, und Sie sollten keinen Copy-Paste-Weg erwarten. Den Endpunkt auf /mcp/{org}/{project} zu beschränken verbirgt die Discovery-Tools und hält die Oberfläche klein.
7. Postgres MCP Pro: Query-Pläne, nicht nur eine Verbindung
Die meisten Datenbank-MCP-Server geben dem Agenten eine Möglichkeit, SQL auszuführen. Dieser gibt ihm eine Möglichkeit, über SQL nachzudenken. Er erklärt Query-Pläne, analysiert eine Workload gegen pg_stat_statements, um die tatsächlich kostspieligen Abfragen zu finden, und simuliert hypothetische Indizes, damit der Agent eine Idee testen kann, bevor Sie sie umsetzen. Das macht er mit neun Tools, und da er über stdio läuft, umgeht er jeden Remote-OAuth-Fehlermodus auf dieser Liste.
Zwei ehrliche Vorbehalte. Die Maintainer haben keine Codex-Anweisungen veröffentlicht — eine offene Anfrage wartet seit Januar 2026 unbeantwortet — obwohl ein stdio-Block trivial selbst zu schreiben ist. Und richten Sie ihn auf ein Replikat mit --access-mode=restricted, bevor Sie ihn auf etwas Wichtiges richten.
8. Playwright: die Anwendung steuern
Playwright MCP steuert einen Browser über den Accessibility-Tree statt über Pixel, was es deterministisch macht auf eine Weise, wie es screenshot-basierte Automatisierung nicht ist, und es funktioniert über Chromium, Firefox und WebKit. Für End-to-End-Tests und die Reproduktion eines gemeldeten Fehlers ist es das offensichtliche Tool.
Es ist auf Platz acht statt höher eingestuft aufgrund eines ungewöhnlichen Signals: Microsofts eigenes README lenkt Coding-Agenten nun vom MCP-Server weg und empfiehlt das Playwright-CLI und Skills als token-effizienter und besser für Hochdurchsatz-Agenten geeignet, während der MCP für spezialisierte agentische Schleifen positioniert wird. Wenn der Anbieter Ihnen sagt, dass ihr eigener Server die falsche Form für Ihren Anwendungsfall hat, gehört das in das Ranking. Fügen Sie --isolated hinzu, und erwarten Sie Genehmigungs-Reibung: Ein offenes Issue mit erheblicher Community-Unterstützung meldet, dass approval_policy = "never" bei jedem Aufruf noch immer nachfragt, was default_tools_approval_mode = "auto" auf dem Server löst.
9. Figma: Design-Kontext statt eines Screenshots
Einem Agenten ein PNG zu geben und nach der Komponente zu fragen, produziert ungefähr das Richtige. Der Figma-Server gibt ihm stattdessen die Variablen, die Tokens, die Layout-Constraints und die Komponentenstruktur, und das Ergebnis hört auf, eine Annäherung zu sein. Er dokumentiert 29 Tools über Remote-HTTP mit OAuth.
Die Einschränkungen sind real und es lohnt sich, sie zu prüfen, bevor man plant. Ein Dev- oder Full-Seat ist erforderlich; View-Seats erhalten 20 Tool-Aufrufe pro Monat. Figma beschränkt Verbindungen auf Clients in seinem eigenen Katalog, und Codex ist derzeit auf dieser Liste, aber es ist eine Liste. Und dies ist der Server, der output_token_limit am dringendsten benötigt — Figmas Dokumentation verzeichnet eine einzelne Design-Kontext-Antwort von über 351.000 Token.
10. Linear: das Ticket ohne das Kopieren und Einfügen
Ein einzeiliges Setup, das eine kleine, konstante Steuer beseitigt: codex mcp add linear --url https://mcp.linear.app/mcp, dann codex mcp login linear. Der Agent liest das Issue, die Akzeptanzkriterien und den Kommentar-Thread direkt und kann das Ticket verschieben, wenn er fertig ist.
Beachten Sie, dass dies nicht dasselbe ist wie Linears First-Party-Codex-Integration, die in die entgegengesetzte Richtung läuft — Codex in einem Issue zu erwähnen, um eine Cloud-Aufgabe auszulösen. Der MCP-Server ist für lokale Arbeit im CLI oder der IDE-Erweiterung. Wenn Sie in Linears eigener Dokumentation das Flag experimental_use_rmcp_client erwähnt sehen, ignorieren Sie es; dieses Flag existiert seit Dezember 2025 nicht mehr.
Was man nicht installieren sollte
Diese drei erscheinen auf den meisten vergleichbaren Listen. Zwei davon sind Sicherheitsprobleme und eines ist schlicht redundant, und sie wegzulassen wird Ihr Codex-Setup besser machen statt schlechter.
- Filesystem MCP. Codex hat bereits native Datei-Tools, die durch sein eigenes Genehmigungssystem geregelt werden. Das Hinzufügen dieses Servers dupliziert sie, während der Dateizugriff in einen Prozess außerhalb dieses Systems verlagert wird, sodass Sie weniger Aufsicht statt mehr erhalten. Es hat auch eine Geschichte von Sandbox-Escape-Schwachstellen, CVE-2025-53109 und CVE-2025-53110, der Art, die Sie nicht in der Komponente haben möchten, die Ihre Festplatte liest.
- Slack. Der offizielle Server lehnt Dynamic Client Registration ab und erwartet eine im Verzeichnis veröffentlichte oder interne Slack-App, was Codex CLI effektiv ausschließt. Das alte npm-Paket ist veraltet und trägt einen Datenexfiltrations-Advisory. Die beliebte Community-Alternative authentifiziert sich mit Browser-Session-Cookies, was höchstwahrscheinlich gegen Ihre Workspace-Richtlinien verstößt.
- Der Community-Atlassian-Server. Trägt CVE-2026-27825, einen beliebigen Dateischreibvorgang, der zu Remote-Code-Ausführung führt, bewertet mit 9,1, zusammen mit einem separaten SSRF-Problem. Atlassians offizieller Rovo-Server existiert und hat dies nicht.
Es einrichten und prüfen, ob es funktioniert hat
Fügen Sie Server einzeln hinzu und bestätigen Sie jeden, bevor Sie den nächsten hinzufügen, da ein Fehler beim Start still ist. Führen Sie /mcp innerhalb einer Sitzung aus, um zu sehen, was tatsächlich verbunden ist; ein Server, der konfiguriert, aber in dieser Liste nicht vorhanden ist, ist fehlgeschlagen statt geladen. Wenn ein Server fehlt, erhöhen Sie zuerst startup_timeout_sec, da zehn Sekunden für einen kalten npx– oder uvx-Download nicht ausreichen. Wenn Tools erscheinen, aber Codex sie nie aufruft, ist das ein bekanntes Verhalten statt eine defekte Konfiguration: Nennen Sie den Server oder das Tool einmal in Ihrer Eingabe und er wird anfangen, danach zu greifen.
Zwei weitere Dinge, die Menschen einen Nachmittag kosten. Projektbezogenes .codex/config.toml wird nur in vertrauenswürdigen Projekten gelesen, sodass eine Konfiguration, die in einem Verzeichnis funktioniert, in einem anderen still nichts tun kann. Und wenn Sie Server über ein Plugin-Manifest statt config.toml konfigurieren, sind die OAuth-Felder dort camelCase, während alles in config.toml snake_case ist.
Häufig gestellte Fragen
Unterstützt Codex Remote-MCP-Server?
Ja. Streamable HTTP wurde in Codex 0.44.0 am 3. Oktober 2025 eingeführt, mit Bearer-Tokens und vollständigem OAuth einschließlich CIMD und Dynamic Client Registration. Das Flag experimental_use_rmcp_client, das es einst absicherte, wurde in 0.77.0 im Dezember 2025 entfernt, sodass jede Anleitung, die Sie noch anweist, es zu setzen, veraltet ist. Codex unterstützt keine SSE- oder WebSocket-Transporte.
Wie viele MCP-Server sollte ich in Codex installieren?
Weniger als Sie möchten. Codex startet jeden aktivierten Server beim Öffnen einer Sitzung, unabhängig davon, ob seine Tools verwendet werden, und die Tool-Definitionen jedes Servers belegen den Kontext für die gesamte Sitzung. Vier Server mit gekürzten Tool-Listen werden zehn als-is installierten übertreffen. Verwenden Sie enabled_tools, um jeden einzuschränken, und enabled = false, um Server zu parken, die Sie nur gelegentlich benötigen.
Warum zeigt mein MCP-Server in Codex keine Tools an?
Fast immer liegt es am zehn-Sekunden-Starttimeout. Ein über npx oder uvx installierter Server kann bei einem kalten Cache länger brauchen, und Codex meldet die Aggregation von null Tools statt eines Fehlers. Erhöhen Sie startup_timeout_sec auf 30 oder 60 und versuchen Sie es erneut. Wenn der Server ein Browser-Server ist, fügen Sie --isolated hinzu, was einen Profil-Sperr-Fehler behebt, der selbst bei vollem gewährten Zugriff auftritt.
Schränkt die Codex-Sandbox ein, worauf ein MCP-Server zugreifen kann?
Nein, und das wird häufig missverstanden. Die Konfigurationsreferenz von Codex besagt, dass sein Netzwerk-Proxy MCP oder andere gehostete Tools nicht filtert und dass die experimentelle Netzwerk-Domain-Liste MCP-Server nicht einschränkt. Eine Domain-Allowlist regelt die eigene Shell des Agenten, nicht das, was ein verbundener Server in seinem Namen abruft. Behandeln Sie jeden Server so, als hätte er eigene Anmeldedaten und einen eigenen Wirkungsbereich.
Kann Codex Websites scrapen, die Bots blockieren?
Nicht alleine. Codex kann eine URL abrufen, aber Sites mit Bot-Management geben einem automatisierten Client eine andere Seite zurück, und der Fehler ist meist still statt ein Fehler. Der Bright Data MCP übernimmt das Entsperren, die Multi-Engine-Suche und die strukturierte Extraktion von über hundert Plattformen hinter einem Endpunkt, mit 5.000 kostenlosen Anfragen pro Monat und ohne Kreditkarte.