Este guia cobre os dez servidores MCP que valem a pena conectar ao Codex, e os três que continuam aparecendo em outras listas mas não deveriam estar na sua. O primeiro é o Bright Data MCP, que fecha a lacuna que o Codex não consegue fechar sozinho: ler a web ao vivo em páginas que se defendem. Você aprenderá:
- Como o suporte a MCP no Codex realmente funciona em 2026, incluindo o que mudou e o que a maioria dos guias ainda erra.
- Quais dez servidores merecem seu lugar, com o TOML exato para cada um.
- O que cada servidor custa antes de fazer qualquer trabalho.
- Quais servidores populares ignorar, e por que dois deles são problemas de segurança em vez de preferências.
Uma nota sobre o método, porque a maioria das listas nesta categoria é vaga a respeito. Não conseguimos obter credenciais para todos os fornecedores aqui, então este guia não afirma ter executado todos os dez do início ao fim. Cada bloco de configuração abaixo foi retirado da própria documentação ou repositório do fornecedor, cada contagem de ferramentas é a contagem documentada em vez de um resultado de tools/list em tempo de execução, e onde um fornecedor não publicou instruções para o Codex, a entrada diz isso claramente.
Os dez, em resumo
| # | Servidor | O que adiciona ao Codex | Transporte |
|---|---|---|---|
| 1 | Bright Data MCP | Scraping desbloqueado, pesquisa em múltiplos mecanismos e dados estruturados de mais de 100 plataformas | HTTP Remoto |
| 2 | Context7 | Documentação de biblioteca com versão precisa, ao custo de duas ferramentas | Ambos |
| 3 | GitHub MCP Server | Issues, pull requests, Actions e pesquisa de código | Ambos |
| 4 | Chrome DevTools MCP | Rastreamentos de desempenho, console e rede de um navegador real | stdio |
| 5 | Serena | Navegação e refatoração em nível de símbolo via servidores de linguagem | stdio |
| 6 | Sentry | O que realmente quebrou em produção, com rastreamentos de pilha | HTTP Remoto |
| 7 | Postgres MCP Pro | Planos de consulta, ajuste de índice e análise de carga de trabalho | stdio |
| 8 | Playwright | Controle de navegador por meio de uma árvore de acessibilidade | stdio |
| 9 | Figma | Contexto de design em vez de uma captura de tela | HTTP Remoto |
| 10 | Linear | O ticket sem o copiar e colar | HTTP Remoto |
Como o suporte a MCP no Codex realmente funciona em 2026
Comece aqui, porque grande parte dos guias atualmente classificados para este tópico descreve uma versão do Codex que não existe desde 2025. A afirmação que você continuará encontrando é que o Codex fala apenas stdio e não pode se conectar a servidores MCP remotos. Isso foi verdade por cerca de cinco semanas. O suporte a Streamable HTTP foi lançado no Codex 0.44.0 em 3 de outubro de 2025, e o sinalizador experimental_use_rmcp_client que originalmente o controlava foi excluído completamente na versão 0.77.0 naquele dezembro. Qualquer artigo que ainda instrua a definir esse sinalizador está descrevendo uma operação nula, e várias páginas de documentação de fornecedores também não se atualizaram.
O que o Codex suporta hoje é stdio e Streamable HTTP, com tokens bearer, OAuth MCP completo incluindo Client ID Metadata Documents e Dynamic Client Registration, e autenticação de sessão ChatGPT para servidores confiáveis de primeira parte. O que ele não suporta é igualmente importante saber: não há transporte SSE nem transporte WebSocket. Um servidor que publica apenas um endpoint SSE precisa de uma ponte stdio na frente dele, que é a razão mais comum pela qual uma configuração copiada de um tutorial do Claude Code falha no Codex.
Os servidores ficam em ~/.codex/config.toml sob [mcp_servers.<name>], ou em um .codex/config.toml no nível do projeto que o Codex lê apenas em projetos confiáveis. Um arquivo serve para o CLI, a extensão IDE e o aplicativo desktop ChatGPT. O transporte é inferido em vez de declarado: dê a um servidor um command e ele será executado via stdio; dê a ele uma url e ele será executado via HTTP. Não há campo type para definir.
# stdio
[mcp_servers.context7]
command = "npx"
args = ["-y", "@upstash/context7-mcp"]
# remote HTTP, token from the environment
[mcp_servers.figma]
url = "https://mcp.figma.com/mcp"
bearer_token_env_var = "FIGMA_OAUTH_TOKEN"
O CLI cobre o mesmo terreno sem editar o TOML manualmente. codex mcp add <name> -- <command> registra um servidor stdio, codex mcp add <name> --url <url> registra um remoto, e codex mcp login <name> executa o fluxo OAuth. Dentro de uma sessão, /mcp lista o que realmente se conectou, que é a primeira coisa a verificar quando um servidor parece não fazer nada.
Cada servidor que você adiciona tem um custo antes de fazer qualquer trabalho
Esta é a parte que separa uma configuração do Codex funcional de uma lenta, e está quase completamente ausente de outras listas. O Codex inicia todos os servidores MCP habilitados quando uma sessão é aberta, independentemente de o modelo chamar alguma de suas ferramentas. Um problema do OpenAI registrado em setembro de 2026 coloca isso claramente: o Codex inicializa e inicia todos os servidores MCP habilitados quando uma sessão local é aberta, mesmo que nenhuma das ferramentas desse servidor seja usada. Dez servidores significam dez processos ou handshakes a cada início de sessão, e as definições de ferramentas de cada um ocupam contexto durante toda a sessão.
As contagens de ferramentas tornam a aritmética óbvia. O servidor oficial do GitHub documenta cerca de 88 ferramentas, o Playwright cerca de 71, o Chrome DevTools 57, o Notion 35. Instale esses quatro juntos e o modelo está escolhendo entre aproximadamente 250 definições de ferramentas antes de você ter escrito um prompt. O Codex oferece três alavancas que a maioria dos guias nunca menciona, e elas são a diferença entre um servidor útil e um caro.
[mcp_servers.github]
url = "https://api.githubcopilot.com/mcp/"
# trim the surface to the toolsets you actually use
enabled_tools = ["search_code", "get_pull_request", "list_issues"]
# reads run unattended, writes stop and ask
default_tools_approval_mode = "writes"
# a chatty tool cannot blow up the context window
[mcp_servers.github.tools.search_code]
output_token_limit = 25000
enabled_tools é uma lista de permissões e disabled_tools é uma lista de negação aplicada após ela. default_tools_approval_mode aceita auto, prompt, writes ou approve, e writes é a configuração que a maioria das pessoas realmente quer: ferramentas somente leitura executam sem supervisão, enquanto qualquer coisa que altere o estado para e pergunta. tools.<tool>.output_token_limit limita o que uma única ferramenta pode retornar. A própria documentação do Figma registra uma chamada de contexto de design retornando mais de 351.000 tokens, e onde o Claude Code responde isso com uma variável de ambiente, o Codex responde aqui, por ferramenta.
Dois padrões vão te prejudicar antes de qualquer coisa. O Codex permite dez segundos para um servidor iniciar e sessenta segundos por chamada de ferramenta. Servidores instalados via npx ou uvx rotineiramente precisam de mais tempo com um cache frio, e a falha é silenciosa em vez de barulhenta: a sessão reporta agregar zero ferramentas de um servidor e continua. Um desenvolvedor no r/codex descreveu a experiência com precisão em novembro de 2025, após tentar Serena, Context7 e Playwright no Windows: os guias de instalação fazem parecer que você só abre o config.toml, adiciona um trecho e funciona, o que te leva a assumir que perdeu algo básico. Geralmente você só perdeu o startup_timeout_sec.
O que o sandbox do Codex não cobre
O Codex tem um sandbox e uma lista de permissões de rede, e é fácil assumir que ambos se estendem aos servidores que você conecta. Não se estendem. A referência de configuração é explícita sobre isso em mais de um lugar: o recurso de Proxy de rede não filtra pesquisa na web, aplicativos, MCP ou outras ferramentas hospedadas, e a lista experimental de domínios de rede não restringe pesquisa na web, aplicativos ou servidores MCP. Uma lista de permissões de domínio restringe o que o próprio shell do agente pode acessar. Ela não restringe o que um servidor MCP acessa em nome do agente.
Isso não é um argumento contra o MCP. É um argumento para tratar cada servidor como algo com suas próprias credenciais e seu próprio raio de impacto, que é por isso que as configurações de aprovação e lista de permissões acima importam mais no Codex do que as configurações equivalentes em outros lugares. É também a razão pela qual dois servidores amplamente recomendados estão na seção de não instalar no final deste guia, em vez de no ranking.
1. Bright Data MCP: a web ao vivo, desbloqueada
O Codex já pode ler uma URL, e para uma página de documentação desprotegida isso é suficiente. A lacuna se abre nos sites que a maioria dos trabalhos comerciais realmente visa. Varejistas, marketplaces, quadros de empregos e plataformas sociais servem uma página diferente a um cliente automatizado do que servem a um navegador, e a falha raramente é um erro limpo. É uma página que retorna, analisa e contém a coisa errada, que é o pior resultado possível para um agente que declarará o resultado com confiança.
O Bright Data MCP coloca toda a pilha de dados web por trás de um único endpoint: pesquisa em múltiplos mecanismos, Scraping de dados que retorna Markdown limpo de páginas com gerenciamento de bots, extração estruturada de mais de cem plataformas, e automação de navegador quando uma página só cede à interação. Ele expõe 69 ferramentas no total, e é um dos servidores onde restringir com enabled_tools vale os cinco minutos. Cada conta Bright Data inclui 5.000 solicitações por mês sem custo e sem cartão, o que é suficiente para avaliá-lo adequadamente em uma tarefa real.
[mcp_servers.brightdata]
url = "https://mcp.brightdata.com/mcp?pro=1"
bearer_token_env_var = "BRIGHTDATA_API_KEY"
startup_timeout_sec = 20
tool_timeout_sec = 120
default_tools_approval_mode = "auto"
Duas dessas configurações são deliberadas. Fazer Scraping de dados em uma página protegida pode levar mais tempo do que o padrão de sessenta segundos do Codex permite, então tool_timeout_sec é aumentado. E como cada ferramenta aqui é uma leitura contra a web pública em vez de uma escrita contra seus sistemas, a aprovação auto é segura e remove o atrito de prompt por chamada que torna os servidores de estilo navegador cansativos de usar. Para o servidor hospedado não há nada a instalar; o pacote local é @brightdata/mcp se você preferir executá-lo via stdio.
Se você quiser a versão mais longa desta configuração, incluindo executá-la em uma tarefa real do início ao fim, veja nosso guia para conectar o Codex ao Bright Data.
2. Context7: documentação que corresponde à sua versão instalada
A maneira mais comum de um agente de codificação desperdiçar uma tarde é usar com confiança uma API que foi renomeada duas versões menores atrás. O Context7 resolve uma biblioteca para uma versão específica e retorna sua documentação, e faz isso com exatamente duas ferramentas. Em uma lista onde a alternativa são 88, essa proporção é o argumento inteiro. É o servidor útil mais barato aqui por uma grande margem, e o primeiro a adicionar.
codex mcp add context7 -- npx -y @upstash/context7-mcp
Ele funciona anonimamente, com uma chave de API aumentando o limite de taxa e um nível gratuito de 1.000 chamadas por mês. A ressalva honesta é que a qualidade varia por biblioteca: a crítica que você encontrará em fóruns de desenvolvedores é que para pacotes menos populares ele retorna repetidamente a mesma fatia fina de Markdown. Para frameworks amplamente utilizados é confiavelmente melhor do que o corte de treinamento do modelo, que é o caso que importa.
3. GitHub MCP Server: a outra metade do trabalho
O Codex já é bom em editar um repositório no disco. O que ele não pode ver é tudo ao redor do código: a execução de Actions que falhou, o comentário de revisão que explica por que uma função parece estranha, o issue vinculado que descreve o requisito real. O servidor oficial do GitHub fecha isso, e é o único servidor nesta lista onde o orçamento de ferramentas genuinamente precisa ser gerenciado, com cerca de 88 ferramentas em 22 conjuntos de ferramentas.
O GitHub fornece os controles para isso: --toolsets ou a variável de ambiente GITHUB_TOOLSETS para carregar apenas os grupos que você precisa, --tools para seleção individual, e --read-only para remover o acesso de escrita completamente. Comece somente leitura. Uma rota de injeção de prompt de um issue público para um repositório privado foi demonstrada pela Invariant Labs, e embora o GitHub tenha lançado mitigações, sua própria documentação é cuidadosa ao dizer que o modo de bloqueio não é um limite de autorização. Vale saber também: muitos desenvolvedores acham que o CLI gh cobre o mesmo terreno de forma mais barata, já que o Codex já pode executar comandos de shell.
4. Chrome DevTools MCP: por que a página está quebrada, não o que ela faz
Este aparece na própria documentação do Codex da OpenAI e quase em nenhum outro lugar, o que o torna o servidor mais sub-recomendado nesta lista. A distinção do Playwright vale ser compreendida corretamente, porque eles não são concorrentes. O Playwright controla uma aplicação: clique aqui, preencha aquilo, asserte o outro. O Chrome DevTools MCP explica uma aplicação: rastreamentos de desempenho, erros de console mapeados por fonte, o waterfall de rede e treze ferramentas de inspeção de heap para rastrear memória. Quando o Codex escreveu código que funciona mas é lento, este é o servidor que diz por quê.
Ele documenta 57 ferramentas, que --slim reduz consideravelmente. É exclusivo do Chrome por definição. E as estatísticas de uso são enviadas ao Google por padrão, então adicione --no-usage-statistics se isso importar no seu ambiente.
[mcp_servers.chrome_devtools]
command = "npx"
args = ["-y", "chrome-devtools-mcp@latest", "--slim", "--isolated", "--no-usage-statistics"]
startup_timeout_sec = 30
O sinalizador --isolated não é opcional na prática. Servidores de controle de navegador falham no Codex com um erro sobre o perfil do navegador já estar em uso, e isso acontece mesmo com acesso total ao sistema de arquivos concedido. Executar cada sessão contra um perfil descartável é a solução, e ela se aplica ao Playwright abaixo pelo mesmo motivo.
5. Serena: edições em nível de símbolo em vez de busca de texto
O Serena coloca um servidor de linguagem por trás do MCP, então o agente trabalha com símbolos em vez de strings. Encontre todas as referências a esta função, renomeie esta classe em todo o projeto, leia apenas o corpo deste método em vez do arquivo inteiro. Em uma base de código grande, isso é uma qualidade de operação diferente do grep, e gasta dramaticamente menos tokens para chegar à mesma resposta.
Ele merece seu lugar aqui por uma razão específica do Codex: o Serena vem com um modo --context=codex que desativa suas próprias ferramentas que duplicam o que o Codex já tem. Essa é exatamente a higiene de contexto que o resto deste guia defende, feita pelo fornecedor em vez de deixada para você.
[mcp_servers.serena]
command = "uvx"
args = ["--from", "git+https://github.com/oraios/serena", "serena", "start-mcp-server", "--context", "codex"]
startup_timeout_sec = 60
O tempo limite é generoso de propósito. O Serena indexa um projeto na primeira execução, e este é o servidor com maior probabilidade de ultrapassar o padrão de dez segundos.
6. Sentry: o que realmente quebrou, em produção
Colar um rastreamento de pilha em um prompt funciona. Deixar o agente puxar o issue por conta própria, com o release, os breadcrumbs e a frequência, funciona melhor, e evita que você seja o gargalo. O servidor remoto do Sentry é Streamable HTTP simples com OAuth, então codex mcp login sentry é toda a configuração.
Um ponto de precisão, já que outras listas implicam o contrário: a documentação do Sentry tem abas de configuração para Claude Code, Cursor e VS Code, e nenhuma para o Codex. A OpenAI o recomenda na documentação do Codex e o transporte é totalmente suportado, então funciona — mas ninguém no Sentry escreveu as instruções do Codex, e você não deve esperar um caminho de copiar e colar. Definir o escopo do endpoint para /mcp/{org}/{project} oculta as ferramentas de descoberta e mantém a superfície pequena.
7. Postgres MCP Pro: planos de consulta, não apenas uma conexão
A maioria dos servidores MCP de banco de dados dá ao agente uma maneira de executar SQL. Este dá a ele uma maneira de raciocinar sobre SQL. Ele explica planos de consulta, analisa uma carga de trabalho contra pg_stat_statements para encontrar as consultas que realmente custam caro, e simula índices hipotéticos para que o agente possa testar uma ideia antes de você construí-la. Ele faz isso com nove ferramentas, e porque roda via stdio evita todos os modos de falha OAuth remotos nesta lista.
Duas ressalvas honestas. Os mantenedores não publicaram instruções para o Codex — uma solicitação aberta ficou sem resposta desde janeiro de 2026 — embora um bloco stdio seja trivial de escrever você mesmo. E aponte-o para uma réplica, com --access-mode=restricted, antes de apontá-lo para qualquer coisa que importe.
8. Playwright: controlando a aplicação
O Playwright MCP controla um navegador por meio da árvore de acessibilidade em vez de pixels, o que o torna determinístico de uma forma que a automação baseada em captura de tela não é, e funciona em Chromium, Firefox e WebKit. Para testes de ponta a ponta e reprodução de um bug relatado, é a ferramenta óbvia.
Está classificado em oitavo em vez de mais alto por causa de um sinal incomum: o próprio README da Microsoft agora direciona agentes de codificação para longe do servidor MCP, recomendando o CLI e as habilidades do Playwright como mais eficientes em tokens e mais adequados para agentes de alto rendimento, posicionando o MCP para loops agênticos especializados. Quando o fornecedor diz que o próprio servidor deles tem o formato errado para o seu caso de uso, isso pertence ao ranking. Adicione --isolated, e espere atrito de aprovação: um issue aberto com substancial apoio da comunidade relata que approval_policy = "never" ainda solicita em cada chamada, que default_tools_approval_mode = "auto" no servidor resolve.
9. Figma: contexto de design em vez de uma captura de tela
Entregar a um agente um PNG e pedir o componente produz aproximadamente a coisa certa. O servidor do Figma entrega a ele as variáveis, os tokens, as restrições de layout e a estrutura do componente em vez disso, e a saída para de ser uma aproximação. Ele documenta 29 ferramentas via HTTP remoto com OAuth.
As restrições são reais e vale verificar antes de planejar em torno delas. Um assentoDev ou Full é necessário; assentos View recebem 20 chamadas de ferramenta por mês. O Figma restringe conexões a clientes em seu próprio catálogo, e o Codex está atualmente nessa lista, mas é uma lista. E este é o servidor que mais precisa de output_token_limit — a documentação do Figma registra uma única resposta de contexto de design com mais de 351.000 tokens.
10. Linear: o ticket sem o copiar e colar
Uma configuração de uma linha que remove um pequeno imposto constante: codex mcp add linear --url https://mcp.linear.app/mcp, depois codex mcp login linear. O agente lê o issue, os critérios de aceitação e o thread de comentários diretamente, e pode mover o ticket quando terminar.
Note que isso não é a mesma coisa que a integração Codex de primeira parte do Linear, que funciona na direção oposta — mencionar o Codex em um issue para despachar uma tarefa na nuvem. O servidor MCP é para trabalho local no CLI ou extensão IDE. Se você viu a própria documentação do Linear mencionar o sinalizador experimental_use_rmcp_client, ignore-o; esse sinalizador não existe desde dezembro de 2025.
O que não instalar
Esses três aparecem na maioria das listas comparáveis. Dois deles são problemas de segurança e um é simplesmente redundante, e deixá-los de fora tornará sua configuração do Codex melhor em vez de pior.
- Filesystem MCP. O Codex já tem ferramentas de arquivo nativas governadas por seu próprio sistema de aprovação. Adicionar este servidor as duplica enquanto move o acesso a arquivos para um processo fora desse sistema, então você obtém menos supervisão em vez de mais. Ele também tem um histórico de vulnerabilidades de escape de sandbox, CVE-2025-53109 e CVE-2025-53110, do tipo que você não quer no componente que lê seu disco.
- Slack. O servidor oficial recusa o Dynamic Client Registration e espera um aplicativo Slack publicado em diretório ou interno, o que efetivamente descarta o Codex CLI. O antigo pacote npm está obsoleto e carrega um aviso de exfiltração de dados. A alternativa popular da comunidade autentica com cookies de sessão do navegador, o que muito provavelmente viola a política do seu workspace.
- O servidor Atlassian da comunidade. Carrega CVE-2026-27825, uma escrita arbitrária de arquivo levando à execução remota de código classificada como 9.1, junto com um problema SSRF separado. O servidor oficial Rovo da Atlassian existe e não tem esses problemas.
Configurando e verificando se funcionou
Adicione servidores um de cada vez e confirme cada um antes de adicionar o próximo, porque uma falha na inicialização é silenciosa. Execute /mcp dentro de uma sessão para ver o que realmente se conectou; um servidor que está configurado mas ausente dessa lista falhou em vez de carregar. Se um servidor estiver ausente, aumente startup_timeout_sec primeiro, já que dez segundos não são suficientes para um download frio de npx ou uvx. Se as ferramentas aparecerem mas o Codex nunca as chamar, isso é um comportamento conhecido em vez de uma configuração quebrada: nomeie o servidor ou a ferramenta em seu prompt uma vez e ele começará a usá-la.
Mais duas coisas que custam uma tarde às pessoas. O .codex/config.toml no nível do projeto é lido apenas em projetos confiáveis, então uma configuração que funciona em um diretório pode silenciosamente não fazer nada em outro. E se você configurar servidores por meio de um manifesto de plugin em vez do config.toml, os campos OAuth lá estão em camelCase enquanto tudo no config.toml está em snake_case.
Perguntas frequentes
O Codex suporta servidores MCP remotos?
Sim. O Streamable HTTP foi lançado no Codex 0.44.0 em 3 de outubro de 2025, com tokens bearer e OAuth completo incluindo CIMD e Dynamic Client Registration. O sinalizador experimental_use_rmcp_client que antes o controlava foi removido na versão 0.77.0 em dezembro de 2025, então qualquer guia que ainda instrua a defini-lo está desatualizado. O Codex não suporta transportes SSE ou WebSocket.
Quantos servidores MCP devo instalar no Codex?
Menos do que você deseja. O Codex inicia todos os servidores habilitados quando uma sessão é aberta, independentemente de suas ferramentas serem usadas, e as definições de ferramentas de cada servidor consomem contexto durante toda a sessão. Quatro servidores com listas de ferramentas reduzidas terão desempenho superior a dez instalados como estão. Use enabled_tools para restringir cada um e enabled = false para estacionar os servidores que você só precisa ocasionalmente.
Por que meu servidor MCP não mostra ferramentas no Codex?
Quase sempre é o tempo limite de inicialização de dez segundos. Um servidor instalado via npx ou uvx pode demorar mais do que isso com um cache frio, e o Codex reporta agregar zero ferramentas em vez de um erro. Aumente startup_timeout_sec para 30 ou 60 e tente novamente. Se o servidor for de navegador, adicione --isolated, que resolve uma falha de bloqueio de perfil que ocorre mesmo com acesso total concedido.
O sandbox do Codex restringe o que um servidor MCP pode acessar?
Não, e isso é amplamente mal compreendido. A referência de configuração do Codex afirma que seu Proxy de rede não filtra MCP ou outras ferramentas hospedadas, e que a lista experimental de domínios de rede não restringe servidores MCP. Uma lista de permissões de domínio governa o próprio shell do agente, não o que um servidor conectado busca em seu nome. Trate cada servidor como tendo suas próprias credenciais e seu próprio raio de impacto.
O Codex pode fazer Scraping de dados em sites que bloqueiam bots?
Não por conta própria. O Codex pode buscar uma URL, mas sites com gerenciamento de bots retornam uma página diferente para um cliente automatizado, e a falha geralmente é silenciosa em vez de um erro. O Bright Data MCP lida com o desbloqueio, pesquisa em múltiplos mecanismos e extração estruturada de mais de cem plataformas por um único endpoint, com 5.000 solicitações por mês gratuitas e sem necessidade de cartão.