官方发行记录已发布 v0.23.0,标记为非预发布;更新说明列出 MCP 列表分页上限配置和多项审批、沙箱、追踪相关改动。

维护者报告修复同名函数工具在 Agent 交接后复用另一 Agent 的长期批准或拒绝决定的问题。旧快照若没有审批归属信息,长期决定需要重新批准;应用仍须以匹配的 Agent 和工具定义恢复任务。

维护者报告为待恢复的 MCP 调用保存原始服务器和工具接收方,防止工具列表变化后把既有批准转向其他目标。旧快照缺少该绑定时,待处理的本地 MCP 调用不能直接恢复,需要新开运行;服务器配置和顺序也应保持一致。

发行说明报告修复 Realtime 工具输出未执行已配置 guardrail 的问题,并调整默认追踪导出中的推理内容处理。

DockerRemovalService 为主动启用的保护,只适用于明确配置该服务的私有、rootful Linux Docker 容器;维护者说明默认 Docker、UnixLocal 和远程删除行为不因此改变。

影响与意义

长期批准若脱离工具所属 Agent 或原始 MCP 接收方,可能让人工授权被错误复用。使用多 Agent 交接、暂停续跑或持久化审批的团队,应优先回归同名工具、服务器列表变化和旧快照恢复;这也是检查应用自身任务版本管理的机会。

可用性与限制

本次范围为 Python Agents SDK v0.23.0。Docker 删除保护不是默认开启,要求受信任应用控制 daemon 主机,并满足 Docker 26+、内置 seccomp、runc 及既有 workspace/grant roots 等条件;不能据此认为所有沙箱后端都新增了同样的保护。

官方来源