Agent Plugins 是什麼?五巨頭聯合發布的 AI 外掛「統一包裝」標準

Skills + MCP 同目錄 · plugin.json · 安全留白 · 供應鏈爭議 · 六步落地 Runbook

Agent Plugins AI 外掛統一標準與 MCP Agent Skills 生態

2026 年 8 月 6 日,OpenAI 聯合 Vercel、微軟、亞馬遜、Cursor 母公司 Anysphere 組成技術指導委員會,正式公開發布 Agent Plugins 1.0 規範——讓 AI Agent 的「技能」(Skills)與「工具」(MCP 伺服器)可打包成同一種目錄格式,在 ChatGPT、Cursor、GitHub Copilot、VS Code、Kiro 等產品間通用;谷歌當天以核心維護者身分加入。若你正在多客戶端重複打包擴充,或擔心統一包裝後的安全真空,本文將以時間線、核心資料表、前輩對比、六步 Runbook 與爭議拆解給出可執行結論。資料截止:2026-08-07

01

從 MCP 到 Agent Plugins:一條可擴充性時間線

AI Agent 的「可擴充性」不是新話題。Agent Plugins 是這條演進鏈上最新一環,而不是從零發明——它要解決的是 Skills 與 MCP 在不同客戶端裡「各有一套目錄習慣」的最後一公里摩擦。

  1. 01

    2023 年 3 月:OpenAI 推出 ChatGPT Plugins,允許第三方為 ChatGPT 開發外掛,是早期較開放的擴充生態。

  2. 02

    2024 年 1 月:OpenAI 推出 GPTs 商店後,逐步關閉 Plugins,轉向更封閉的平台模式。

  3. 03

    2024 年 11 月:Anthropic 發布 MCP(Model Context Protocol),標準化 Agent 連接外部工具/資料的方式,後捐贈給 Linux 基金會。

  4. 04

    2025 年 3 月:OpenAI、Google 相繼宣布支援 MCP,行業逐漸統一到這套協議上。

  5. 05

    2025 年 10 月 16 日:Anthropic 在 Claude Code 中推出 Agent Skills,用 SKILL.md 封裝可複用操作指令;12 月 18 日獨立為開放標準(agentskills.io),微軟、OpenAI 在 48 小時內跟進。

  6. 06

    2026 年:3 月 Agent Skills 採用範圍擴大到 32 款以上工具;7 月 24 日 Agent Plugins 1.0.0 以工作草案發布;8 月 6 日 Vercel 領頭聯合五方正式公開發布,谷歌同日加入核心維護者行列。

開發者在跨客戶端擴充時,常踩中這些痛點:

  1. 01

    Skills 教得會、裝不好:Agent Skills 解決「怎麼教可複用技能」,但各客戶端目錄與發現方式不一致。

  2. 02

    MCP 連得上、搬不動:MCP 解決「怎麼連外部工具與資料」,設定卻常被綁死在某一 IDE/Agent 產品裡。

  3. 03

    一份能力寫 N 次:同一擴充要同時在 ChatGPT、Cursor、Copilot 跑,此前需為每家平台各寫一份包裝。

  4. 04

    標準窄≠風險小:統一包裝加快分發,安裝、沙箱、信任校驗仍完全留給客戶端——安全真空被刻意留白。

  5. 05

    供應鏈假技能已現:發布前一個月已出現繞過多家掃描器的惡意 Agent Skill(AIR 演示),36.8% 已上線技能存在缺陷(Snyk)。

02

Agent Plugins 核心資料與「前輩」橫向對比

項目內容
規範版本Agent Plugins 1.0.0(狀態:工作草案)
發起方Vercel(發起提案方)
技術指導委員會(TSC)亞馬遜(AWS)、Cursor 開發商 Anysphere、微軟、OpenAI、Vercel;谷歌 8 月 6 日以核心維護者身分加入
標準覆蓋的元件類型僅 2 種:Agent Skills、MCP 伺服器
核心檔案根目錄 plugin.jsonskills/ 存放技能;mcp.json 描述 MCP 伺服器設定
發布首日支援客戶端ChatGPT 與 Codex、Cursor、GitHub Copilot、Kiro、VS Code
治理方式開放授權、公開倉庫(GitHub agentplugins/agent-plugins-spec),無單一公司主導路線圖
標準明確不覆蓋安裝機制、分發/市集、權限模型、沙箱隔離、信任與來源校驗、使用者體驗

資料來源:Vercel 官方部落格、agent-plugins.org 規範文件、Google Developers Blog(均為 2026 年 8 月 6 日發布)。

和 ChatGPT Plugins/MCP/Agent Skills 怎麼比?

標準/產品發布方解決的問題現狀
ChatGPT Plugins(2023)OpenAI 獨家讓第三方為 ChatGPT 加功能已於 2024 年停用,轉向封閉的 GPTs 商店
MCP(2024)Anthropic 發起,後捐贈 Linux 基金會Agent 連接外部工具/資料的通訊協議已成為行業事實標準,OpenAI、Google 均已支援
Agent Skills(2025)Anthropic 發起,後開放為獨立標準給 Agent 封裝可複用的操作指令/工作流採用工具超 32 款,仍在快速擴張
Agent Plugins(2026)Vercel 發起,五巨頭聯合制定把 Skills 和 MCP 伺服器統一打包、統一發現剛發布 1.0 工作草案,谷歌已跟進加入

Agent Plugins 並不取代 MCP 或 Agent Skills,而是在這兩層之上加一層「打包契約」——解決最後一公里工程摩擦,而不是重新定義 Agent 怎麼呼叫工具。

03

六步落地 Runbook:用 Agent Plugins 包裝 Skills 與 MCP

規範本身很「小」:一個外掛就是一個目錄,根目錄放 plugin.json;技能進 skills/(須符合 Agent Skills 的 SKILL.md);MCP 設定進 mcp.json(支援 stdio、Streamable HTTP 等)。以下為從評估到上線的六步 Runbook:

  1. 01

    盤點既有資產:列出已在用的 Agent Skills 與 MCP 伺服器,確認哪些需要跨 ChatGPT/Cursor/Copilot/VS Code 複用。

  2. 02

    對齊 Skills 規範:確保每個技能目錄含合規 SKILL.md 與 frontmatter;不合規元件會被客戶端跳過,而不是整包拒絕。

  3. 03

    編寫根清單:在包根目錄建立 plugin.json,宣告遵循的 Agent Plugins 規範版本。

  4. 04

    收納 MCP 設定:將 MCP 伺服器寫入 mcp.json,按客戶端支援選擇 stdio 或 Streamable HTTP 等傳輸方式。

  5. 05

    私有擴充隔離:若需客戶端專有能力,使用反向網域命名空間(如 com.cursor.xxx/),避免污染可移植核心。

  6. 06

    安全驗收後再分發:標準不覆蓋安裝、沙箱與來源校驗——上線前走官方市集/客戶端掃描,核對倉庫信譽與連結穩定性,禁止僅憑 star 數安裝。

directory
my-agent-plugin/
├── plugin.json
├── mcp.json
└── skills/
    └── example-skill/
        └── SKILL.md

提示:發布首日支援客戶端包括 ChatGPT 與 Codex、Cursor、GitHub Copilot、Kiro、VS Code。谷歌已表示將在 Antigravity、Gemini CLI 與 Data Agent Kit 中整合,落地進度以各產品公告為準。

04

深度拆解:標準化了什麼,又為何刻意留白?

一個清單檔案,兩種元件

客戶端只要認得固定目錄結構,就能自動發現並載入對應元件——不認識的元件類型或格式錯誤,只需跳過該元件而不是拒絕整個外掛。反向網域擴充命名空間允許各家客戶端附加私有能力,不會污染通用部分。

刻意留白的部分,才是真正的博弈焦點

規範文本明確:v1「不定義安裝機制、不定義分發協議、不定義權限模型、不要求沙箱隔離、不做信任與來源校驗、不涉及使用者體驗」。Agent Plugins 解決的是「包裝長什麼樣」,不解決「這個包能不能信」。範圍越窄,各方越容易達成一致;代價是安全判斷被甩給每一個客戶端。

為什麼是現在,而不是更早?

MCP 與 Agent Skills 各自走過「廠商自造 → 開放捐贈 → 行業跟進」的路徑。Agent Plugins 從第一天就是多家公司共同制定;Skills 採用工具已超 32 款,「不統一打包,大家都要重複勞動」已到臨界點。

安全爭議:發布前一個月,安全公司 AIR 公開演示惡意 Agent Skill brand-landingpage——借用擁有 3.6 萬星標倉庫的信譽,繞過 Cisco、Nvidia、skills.sh 等多家掃描,據稱觸達約 2.6 萬個 Agent(含企業帳號),手法為 TOCTOU 時間差。Snyk 對近 4000 個已上線技能的審計發現 36.8% 存在安全缺陷,13.4% 含致命級問題。Agent Plugins 規範本身完全未涉及信任與來源校驗。

  • 「太單薄」質疑:SST 作者 Dax Raad 表示「非常反對」,稱真正有用的部分終將被做成私有擴充;開發者布道師 Angie Jones 則歡迎跨工具搬移技能包。
  • 統一包裝利好誰:支持者看中「一次開發、多客戶端觸達」;反過來,標準也可能進一步固化已有使用者基數的頭部客戶端。
  • 中國大廠集體缺席:五個創始 TSC 成員與後來加入的谷歌均為美國公司;阿里、百度、字節、騰訊等已普遍支援 MCP、甚至搭建 MCP 廣場,均未出現在制定名單——可能是時間差,也可能預示中美 Agent 生態在打包層「平行發展」。
05

從「拼模型」到「拼基礎設施」:硬核資料與選型收束

  • 發布卡點:8 月 7 日為 GPT-5 發布一週年;OpenAI 選在前一天官宣 Agent Plugins,同週還更新面向免費使用者的 GPT-5.6 Luna(解除文字對話次數限制)與付費檔 GPT-5.6 Sol(新增「思考強度」滑塊)。
  • 三層協議閉環:MCP 解決「連接」,Agent Skills 解決「教學」,Agent Plugins 解決「分發」——疊在一起才勉強拼出「Agent 可被規模化複用」的技術閉環。
  • 谷歌原話:打包是「不體面但必要的基礎設施」,這種東西應該被共享,而不是被重新發明五次。
  • Skills 採用規模:規範發布後半年內採用工具已超過 32 款,包括 Gemini CLI、JetBrains Junie、AWS Kiro 等——這是現在標準化的真實壓力來源。
  • 供應鏈風險資料:AIR 演示約 2.6 萬 Agent 觸達;Snyk 審計 36.8% 缺陷、13.4% 致命級——統一包裝不會自動降低這些數字。

過去兩年 AI 行業比拼的是模型參數和榜單排名;現在無論是 OpenAI 還是谷歌、微軟,都在同步往「基礎設施/生態」這條線上發力。

統一包裝降低了跨客戶端分發成本,但安裝信任、沙箱隔離與 7×24 Agent 宿主穩定性仍不在標準範圍內——筆電難以穩定常駐多 Agent 客戶端,虛擬機器則有效能損耗與授權風險。對於更穩定、更適合 iOS CI/CD 與 AI Agent 自動化的生產環境,VpsMesh 的 Mac Mini 雲端租用通常是更優解:實體 Apple Silicon、root 權限與可預測月租,可與 Cursor/Codex/Claude Code 等客戶端形成「標準外掛包 + 常駐宿主」組合。定價與選型可參考 Mac Mini M4 租用價格,部署細節見 幫助中心

參考資料:Vercel《Introducing Agent Plugins》及 Changelog · agent-plugins.org Spec 1.0.0 · Google Developers Blog · The Next Web/Virtualization Review · Anthropic Agent Skills 更新 · AIR/Snyk ToxicSkills/Help Net Security · 36氪與阿里雲開發者社群 MCP 報導 · OpenAI GPT-5.6 Sol 部落格與 TechCrunch。資訊截至 2026-08-07,發布前請核實最新資料。

FAQ

常見問題

不會替代。MCP 負責「Agent 怎麼連接外部工具和資料」,Agent Skills 負責「怎麼給 Agent 封裝一套可複用的操作指令」,Agent Plugins 則是在這兩者之上加了一層統一的打包和發現格式。三者是分層關係,不是競爭關係。

如果你正在為 Claude Code、Cursor、ChatGPT 等多個 Agent 工具分別開發擴充,且已經在用 Agent Skills 或 MCP 伺服器,那麼值得關注——用這套格式打包一次,理論上能同時被多家客戶端識別,減少重複勞動。如果只是普通使用者,短期內感知不會很明顯。

標準本身不提供安全保障——它只定義「包裝長什麼樣」,不涉及掃描、沙箱、來源校驗。安全責任完全在各家客戶端手裡。建議安裝任何 Agent 外掛前仍要透過官方市集、核實來源,不要盲目信任 star 數。常駐 Agent 宿主選型可參考 Mac Mini M4 租用價格

目前這些廠商都還沒有出現在 Agent Plugins 的制定名單裡,但它們此前已普遍支援 MCP 協議。考慮到該標準完全開放、任何客戶端都可以自行實作,不排除後續國內工具跟進適配,但目前沒有官方公開計畫,建議關注後續動態。

兩者背景不同。ChatGPT Plugins 是 OpenAI 獨家產品、決策權在一家公司手裡。Agent Plugins 從第一天就是多家公司共同治理的開放標準,任何一家單獨退出也不影響規範本身的存續。部署與維運細節見 幫助中心