Skills + MCP 同目錄 · plugin.json · 安全留白 · 供應鏈爭議 · 六步落地 Runbook
2026 年 8 月 6 日,OpenAI 聯合 Vercel、微軟、亞馬遜、Cursor 母公司 Anysphere 組成技術指導委員會,正式公開發布 Agent Plugins 1.0 規範——讓 AI Agent 的「技能」(Skills)與「工具」(MCP 伺服器)可打包成同一種目錄格式,在 ChatGPT、Cursor、GitHub Copilot、VS Code、Kiro 等產品間通用;谷歌當天以核心維護者身分加入。若你正在多客戶端重複打包擴充,或擔心統一包裝後的安全真空,本文將以時間線、核心資料表、前輩對比、六步 Runbook 與爭議拆解給出可執行結論。資料截止:2026-08-07
AI Agent 的「可擴充性」不是新話題。Agent Plugins 是這條演進鏈上最新一環,而不是從零發明——它要解決的是 Skills 與 MCP 在不同客戶端裡「各有一套目錄習慣」的最後一公里摩擦。
2023 年 3 月:OpenAI 推出 ChatGPT Plugins,允許第三方為 ChatGPT 開發外掛,是早期較開放的擴充生態。
2024 年 1 月:OpenAI 推出 GPTs 商店後,逐步關閉 Plugins,轉向更封閉的平台模式。
2024 年 11 月:Anthropic 發布 MCP(Model Context Protocol),標準化 Agent 連接外部工具/資料的方式,後捐贈給 Linux 基金會。
2025 年 3 月:OpenAI、Google 相繼宣布支援 MCP,行業逐漸統一到這套協議上。
2025 年 10 月 16 日:Anthropic 在 Claude Code 中推出 Agent Skills,用 SKILL.md 封裝可複用操作指令;12 月 18 日獨立為開放標準(agentskills.io),微軟、OpenAI 在 48 小時內跟進。
2026 年:3 月 Agent Skills 採用範圍擴大到 32 款以上工具;7 月 24 日 Agent Plugins 1.0.0 以工作草案發布;8 月 6 日 Vercel 領頭聯合五方正式公開發布,谷歌同日加入核心維護者行列。
開發者在跨客戶端擴充時,常踩中這些痛點:
Skills 教得會、裝不好:Agent Skills 解決「怎麼教可複用技能」,但各客戶端目錄與發現方式不一致。
MCP 連得上、搬不動:MCP 解決「怎麼連外部工具與資料」,設定卻常被綁死在某一 IDE/Agent 產品裡。
一份能力寫 N 次:同一擴充要同時在 ChatGPT、Cursor、Copilot 跑,此前需為每家平台各寫一份包裝。
標準窄≠風險小:統一包裝加快分發,安裝、沙箱、信任校驗仍完全留給客戶端——安全真空被刻意留白。
供應鏈假技能已現:發布前一個月已出現繞過多家掃描器的惡意 Agent Skill(AIR 演示),36.8% 已上線技能存在缺陷(Snyk)。
| 項目 | 內容 |
|---|---|
| 規範版本 | Agent Plugins 1.0.0(狀態:工作草案) |
| 發起方 | Vercel(發起提案方) |
| 技術指導委員會(TSC) | 亞馬遜(AWS)、Cursor 開發商 Anysphere、微軟、OpenAI、Vercel;谷歌 8 月 6 日以核心維護者身分加入 |
| 標準覆蓋的元件類型 | 僅 2 種:Agent Skills、MCP 伺服器 |
| 核心檔案 | 根目錄 plugin.json;skills/ 存放技能;mcp.json 描述 MCP 伺服器設定 |
| 發布首日支援客戶端 | ChatGPT 與 Codex、Cursor、GitHub Copilot、Kiro、VS Code |
| 治理方式 | 開放授權、公開倉庫(GitHub agentplugins/agent-plugins-spec),無單一公司主導路線圖 |
| 標準明確不覆蓋 | 安裝機制、分發/市集、權限模型、沙箱隔離、信任與來源校驗、使用者體驗 |
資料來源:Vercel 官方部落格、agent-plugins.org 規範文件、Google Developers Blog(均為 2026 年 8 月 6 日發布)。
| 標準/產品 | 發布方 | 解決的問題 | 現狀 |
|---|---|---|---|
| ChatGPT Plugins(2023) | OpenAI 獨家 | 讓第三方為 ChatGPT 加功能 | 已於 2024 年停用,轉向封閉的 GPTs 商店 |
| MCP(2024) | Anthropic 發起,後捐贈 Linux 基金會 | Agent 連接外部工具/資料的通訊協議 | 已成為行業事實標準,OpenAI、Google 均已支援 |
| Agent Skills(2025) | Anthropic 發起,後開放為獨立標準 | 給 Agent 封裝可複用的操作指令/工作流 | 採用工具超 32 款,仍在快速擴張 |
| Agent Plugins(2026) | Vercel 發起,五巨頭聯合制定 | 把 Skills 和 MCP 伺服器統一打包、統一發現 | 剛發布 1.0 工作草案,谷歌已跟進加入 |
Agent Plugins 並不取代 MCP 或 Agent Skills,而是在這兩層之上加一層「打包契約」——解決最後一公里工程摩擦,而不是重新定義 Agent 怎麼呼叫工具。
規範本身很「小」:一個外掛就是一個目錄,根目錄放 plugin.json;技能進 skills/(須符合 Agent Skills 的 SKILL.md);MCP 設定進 mcp.json(支援 stdio、Streamable HTTP 等)。以下為從評估到上線的六步 Runbook:
盤點既有資產:列出已在用的 Agent Skills 與 MCP 伺服器,確認哪些需要跨 ChatGPT/Cursor/Copilot/VS Code 複用。
對齊 Skills 規範:確保每個技能目錄含合規 SKILL.md 與 frontmatter;不合規元件會被客戶端跳過,而不是整包拒絕。
編寫根清單:在包根目錄建立 plugin.json,宣告遵循的 Agent Plugins 規範版本。
收納 MCP 設定:將 MCP 伺服器寫入 mcp.json,按客戶端支援選擇 stdio 或 Streamable HTTP 等傳輸方式。
私有擴充隔離:若需客戶端專有能力,使用反向網域命名空間(如 com.cursor.xxx/),避免污染可移植核心。
安全驗收後再分發:標準不覆蓋安裝、沙箱與來源校驗——上線前走官方市集/客戶端掃描,核對倉庫信譽與連結穩定性,禁止僅憑 star 數安裝。
my-agent-plugin/
├── plugin.json
├── mcp.json
└── skills/
└── example-skill/
└── SKILL.md
提示:發布首日支援客戶端包括 ChatGPT 與 Codex、Cursor、GitHub Copilot、Kiro、VS Code。谷歌已表示將在 Antigravity、Gemini CLI 與 Data Agent Kit 中整合,落地進度以各產品公告為準。
客戶端只要認得固定目錄結構,就能自動發現並載入對應元件——不認識的元件類型或格式錯誤,只需跳過該元件而不是拒絕整個外掛。反向網域擴充命名空間允許各家客戶端附加私有能力,不會污染通用部分。
規範文本明確:v1「不定義安裝機制、不定義分發協議、不定義權限模型、不要求沙箱隔離、不做信任與來源校驗、不涉及使用者體驗」。Agent Plugins 解決的是「包裝長什麼樣」,不解決「這個包能不能信」。範圍越窄,各方越容易達成一致;代價是安全判斷被甩給每一個客戶端。
MCP 與 Agent Skills 各自走過「廠商自造 → 開放捐贈 → 行業跟進」的路徑。Agent Plugins 從第一天就是多家公司共同制定;Skills 採用工具已超 32 款,「不統一打包,大家都要重複勞動」已到臨界點。
安全爭議:發布前一個月,安全公司 AIR 公開演示惡意 Agent Skill brand-landingpage——借用擁有 3.6 萬星標倉庫的信譽,繞過 Cisco、Nvidia、skills.sh 等多家掃描,據稱觸達約 2.6 萬個 Agent(含企業帳號),手法為 TOCTOU 時間差。Snyk 對近 4000 個已上線技能的審計發現 36.8% 存在安全缺陷,13.4% 含致命級問題。Agent Plugins 規範本身完全未涉及信任與來源校驗。
過去兩年 AI 行業比拼的是模型參數和榜單排名;現在無論是 OpenAI 還是谷歌、微軟,都在同步往「基礎設施/生態」這條線上發力。
統一包裝降低了跨客戶端分發成本,但安裝信任、沙箱隔離與 7×24 Agent 宿主穩定性仍不在標準範圍內——筆電難以穩定常駐多 Agent 客戶端,虛擬機器則有效能損耗與授權風險。對於更穩定、更適合 iOS CI/CD 與 AI Agent 自動化的生產環境,VpsMesh 的 Mac Mini 雲端租用通常是更優解:實體 Apple Silicon、root 權限與可預測月租,可與 Cursor/Codex/Claude Code 等客戶端形成「標準外掛包 + 常駐宿主」組合。定價與選型可參考 Mac Mini M4 租用價格,部署細節見 幫助中心。
參考資料:Vercel《Introducing Agent Plugins》及 Changelog · agent-plugins.org Spec 1.0.0 · Google Developers Blog · The Next Web/Virtualization Review · Anthropic Agent Skills 更新 · AIR/Snyk ToxicSkills/Help Net Security · 36氪與阿里雲開發者社群 MCP 報導 · OpenAI GPT-5.6 Sol 部落格與 TechCrunch。資訊截至 2026-08-07,發布前請核實最新資料。
不會替代。MCP 負責「Agent 怎麼連接外部工具和資料」,Agent Skills 負責「怎麼給 Agent 封裝一套可複用的操作指令」,Agent Plugins 則是在這兩者之上加了一層統一的打包和發現格式。三者是分層關係,不是競爭關係。
如果你正在為 Claude Code、Cursor、ChatGPT 等多個 Agent 工具分別開發擴充,且已經在用 Agent Skills 或 MCP 伺服器,那麼值得關注——用這套格式打包一次,理論上能同時被多家客戶端識別,減少重複勞動。如果只是普通使用者,短期內感知不會很明顯。
標準本身不提供安全保障——它只定義「包裝長什麼樣」,不涉及掃描、沙箱、來源校驗。安全責任完全在各家客戶端手裡。建議安裝任何 Agent 外掛前仍要透過官方市集、核實來源,不要盲目信任 star 數。常駐 Agent 宿主選型可參考 Mac Mini M4 租用價格。
目前這些廠商都還沒有出現在 Agent Plugins 的制定名單裡,但它們此前已普遍支援 MCP 協議。考慮到該標準完全開放、任何客戶端都可以自行實作,不排除後續國內工具跟進適配,但目前沒有官方公開計畫,建議關注後續動態。
兩者背景不同。ChatGPT Plugins 是 OpenAI 獨家產品、決策權在一家公司手裡。Agent Plugins 從第一天就是多家公司共同治理的開放標準,任何一家單獨退出也不影響規範本身的存續。部署與維運細節見 幫助中心。