Agent Plugins met-il fin à la fragmentation des AI Agents ?

Skills + MCP dans un dossier · plugin.json · sécurité hors scope · runbook en 6 étapes

Standard ouvert Agent Plugins pour skills et serveurs MCP

Le 6 août 2026, OpenAI, Vercel, Microsoft, Amazon et Anysphere (Cursor) publient conjointement Agent Plugins 1.0.0 : un format de paquet neutre pour faire tourner une extension — Skills et serveurs MCP — sur ChatGPT, Cursor, GitHub Copilot, VS Code et Kiro sans réécriture. Google rejoint le comité le même jour. Si vous distribuez sur plusieurs clients ou voulez savoir ce qu’un standard de packaging volontairement mince laisse de côté, cet article offre chronologie, tableau de faits, comparaison des prédécesseurs, runbook en six étapes et débat sécurité. Au 2026-08-07

01

De MCP à Agent Plugins : la chronologie de l’extensibilité

L’extensibilité des agents n’est pas un sujet neuf. Agent Plugins standardise le conteneur — pas les capacités — pour réduire la friction « dernier kilomètre » entre Skills et MCP selon les clients.

  1. 01

    Mars 2023 : OpenAI lance ChatGPT Plugins, modèle d’extension tiers relativement ouvert.

  2. 02

    Janvier 2024 : fermeture progressive des Plugins au profit du GPTs Store fermé.

  3. 03

    Novembre 2024 : Anthropic publie MCP, puis le donne à la Linux Foundation.

  4. 04

    Mars 2025 : OpenAI et Google adoptent MCP comme couche de connexion de facto.

  5. 05

    16 octobre 2025 : Agent Skills (SKILL.md) dans Claude Code ; le 18 décembre, standard ouvert agentskills.io ; Microsoft et OpenAI suivent en 48 h.

  6. 06

    2026 : mars — 32+ outils Skills ; 24 juillet — brouillon 1.0.0 ; 6 août — lancement public à cinq sociétés ; Google rejoint le même jour.

Points de douleur récurrents :

  1. 01

    Skills enseignent, le packaging ne voyage pas : procédures réutilisables, layouts de découverte différents.

  2. 02

    MCP connecte, les configs collent : le câblage reste souvent lié à un produit.

  3. 03

    Construire une fois, packager N fois : paquets séparés pour ChatGPT, Cursor, Copilot, VS Code.

  4. 04

    Périmètre étroit ≠ risque faible : installation, bac à sable et provenance restent côté client.

  5. 05

    Faux skills déjà documentés : démo AIR un mois avant ; audit Snyk : 36,8 % de défauts (13,4 % critiques).

02

Faits clés et comparaison avec les prédécesseurs

ÉlémentDétail
VersionAgent Plugins 1.0.0 (Working Draft)
InitiateurVercel
Comité de pilotageAmazon (AWS), Anysphere/Cursor, Microsoft, OpenAI, Vercel ; Google le 6 août 2026
Types couvertsExactement deux : Agent Skills, serveurs MCP
Fichiers centrauxplugin.json, skills/, mcp.json
Clients au lancementChatGPT et Codex, Cursor, GitHub Copilot, Kiro, VS Code
GouvernanceLicence ouverte, dépôt GitHub public, pas de roadmap mono-entreprise
Hors périmètreInstallation, distribution/marchés, permissions, sandbox, confiance/provenance, UX

Sources : blog Vercel, agent-plugins.org, Google Developers Blog — 6 août 2026.

ChatGPT Plugins / MCP / Agent Skills / Agent Plugins

StandardPorté parProblèmeStatut
ChatGPT Plugins (2023)OpenAI seulExtensions ChatGPTArrêté en 2024
MCP (2024)Anthropic → Linux FoundationProtocole outils/donnéesStandard de facto
Agent Skills (2025)Anthropic → standard ouvertInstructions réutilisables32+ outils
Agent Plugins (2026)Vercel + TSC à 5Packaging/discovery unifiésBrouillon 1.0 ; Google onboard

Agent Plugins ne remplace ni MCP ni Agent Skills : il s’ajoute au-dessus pour résoudre la friction de distribution.

03

Runbook en 6 étapes : Skills et MCP dans un seul plugin

Un plugin est un dossier avec plugin.json. Les skills vivent dans skills/ ; les serveurs MCP dans mcp.json (stdio, Streamable HTTP, etc.).

  1. 01

    Inventorier l’existant : lister Skills et serveurs MCP à porter sur ChatGPT/Cursor/Copilot/VS Code.

  2. 02

    Normaliser les Skills : chaque skill doit avoir un SKILL.md conforme. Les composants invalides sont ignorés, pas le paquet entier.

  3. 03

    Ajouter le manifeste : déclarer la version cible dans plugin.json.

  4. 04

    Déclarer MCP : transports et endpoints dans mcp.json selon le support client.

  5. 05

    Isoler les extras privés : espaces de noms en domaine inversé (ex. com.cursor.xxx/).

  6. 06

    Revue sécurité avant distribution : la spec ne définit ni install, ni sandbox, ni provenance. Préférez les marchés officiels.

directory
my-agent-plugin/
├── plugin.json
├── mcp.json
└── skills/
    └── example-skill/
        └── SKILL.md

Note : au lancement : ChatGPT, Codex, Cursor, GitHub Copilot, Kiro, VS Code. Google vise Antigravity, Gemini CLI et Data Agent Kit (TSC : Kevin Hou, DeepMind).

04

Pourquoi un design volontairement étroit

Le conteneur, pas la confiance

La v1 omet explicitement installation, distribution, permissions, sandbox, confiance/provenance et UX. Un périmètre étroit a permis l’accord en quelques mois. La sécurité d’un plugin reste entièrement côté client.

Le timing suit l’adoption

Agent Skills a atteint 32+ outils en cinq mois. Refaire le packaging chez chaque client devient un vrai coût d’ingénierie.

Timing sécurité gênant : un mois avant, AIR a démontré le faux skill brand-landingpage (36 000 stars, bypass Cisco/Nvidia/skills.sh, ~26 000 agents, TOCTOU). Snyk : 36,8 % de défauts, 13,4 % critiques. Aucune clause de provenance dans la spec.

  • Standard trop mince : Dax Raad (SST) s’y oppose ; Angie Jones salue la portabilité des skills.
  • Qui en profite : les petits développeurs gagnent « build once » ; les clients dominants peuvent absorber les extensions sans coût de bascule.
  • Absents chinois : Alibaba, Baidu, ByteDance, Tencent adoptent largement MCP mais n’apparaissent pas dans la gouvernance Agent Plugins.
  • Absence d’Anthropic : créateur d’Agent Skills, non listé parmi les mainteneurs fondateurs ; pas de déclaration publique à la date de rédaction.
05

Des benchmarks modèles à l’infrastructure — chiffres et conclusion

  • Calendrier : le 7 août = anniversaire de GPT-5 ; OpenAI annonce Agent Plugins la veille et met à jour GPT-5.6 Luna/Sol la même semaine.
  • Pile à trois couches : MCP = connexion, Skills = enseignement, Plugins = distribution.
  • Formulation Google : le packaging est une infrastructure peu glamour — à partager plutôt qu’à réinventer cinq fois.
  • Pression d’adoption : 32+ outils Skills justifient de standardiser maintenant.
  • Supply chain : AIR ~26 000 agents ; Snyk 36,8 % / 13,4 % — un dossier partagé ne réduit pas ces chiffres.

L’énergie concurrentielle de l’IA se déplace des benchmarks vers la plomberie peu glamour.

Un format commun réduit la friction de distribution, mais confiance à l’install, sandbox et stabilité 24/7 de l’hôte restent hors spec. Les portables sont de mauvais hôtes always-on ; les VM coûtent en perf et en licences. Pour une prod plus stable (CI/CD iOS et automatisation Agent), la location cloud Mac Mini VpsMesh est souvent le meilleur choix : Apple Silicon physique, root, mensuel prévisible — avec Cursor/Codex/Claude Code en duo « plugin standard + hôte permanent ». Voir tarifs Mac Mini M4 et le centre d’aide.

Sources : Vercel, agent-plugins.org, Google Developers Blog, The Next Web/Virtualization Review, Anthropic, AIR/Snyk, 36Kr/Alibaba Cloud, OpenAI/TechCrunch. Au 2026-08-07.

FAQ

FAQ

Non. MCP définit la communication runtime avec outils/données. Agent Plugins est un format de packaging pour config MCP et Agent Skills dans un dossier portable.

Non — il en dépend. Les skills du paquet doivent respecter la spécification Agent Skills existante.

Pas automatiquement. La spec ne définit ni confiance ni sandbox. Traitez-les comme un paquet npm inconnu. Hôtes always-on : tarifs Mac Mini M4.

Au lancement (6 août 2026) : ChatGPT, Codex, Cursor, GitHub Copilot, Kiro, VS Code. Google a promis Antigravity, Gemini CLI et Data Agent Kit.

Les annonces publiques ne listent pas Anthropic parmi les mainteneurs fondateurs ; aucune explication ni déclaration publique à la date de rédaction. Voir le centre d’aide.