Skills + MCP 同目录 · plugin.json · 安全留白 · 供应链争议 · 六步落地 Runbook
2026 年 8 月 6 日,OpenAI 联合 Vercel、微软、亚马逊、Cursor 母公司 Anysphere 组成技术指导委员会,正式公开发布 Agent Plugins 1.0 规范——让 AI Agent 的「技能」(Skills)与「工具」(MCP 服务器)可打包成同一种目录格式,在 ChatGPT、Cursor、GitHub Copilot、VS Code、Kiro 等产品间通用;谷歌当天以核心维护者身份加入。若你正在多客户端重复打包扩展,或担心统一包装后的安全真空,本文将用时间线、核心数据表、前辈对比、六步 Runbook 与争议拆解给出可执行结论。数据截止:2026-08-07
AI Agent 的「可扩展性」不是新话题。Agent Plugins 是这条演进链上最新一环,而不是从零发明——它要解决的是 Skills 与 MCP 在不同客户端里「各有一套目录习惯」的最后一公里摩擦。
2023 年 3 月:OpenAI 推出 ChatGPT Plugins,允许第三方为 ChatGPT 开发插件,是早期较开放的扩展生态。
2024 年 1 月:OpenAI 推出 GPTs 商店后,逐步关闭 Plugins,转向更封闭的平台模式。
2024 年 11 月:Anthropic 发布 MCP(Model Context Protocol),标准化 Agent 连接外部工具/数据的方式,后捐赠给 Linux 基金会。
2025 年 3 月:OpenAI、Google 相继宣布支持 MCP,行业逐渐统一到这套协议上。
2025 年 10 月 16 日:Anthropic 在 Claude Code 中推出 Agent Skills,用 SKILL.md 封装可复用操作指令;12 月 18 日独立为开放标准(agentskills.io),微软、OpenAI 在 48 小时内跟进。
2026 年:3 月 Agent Skills 采用范围扩大到 32 款以上工具;7 月 24 日 Agent Plugins 1.0.0 以工作草案发布;8 月 6 日 Vercel 领头联合五方正式公开发布,谷歌同日加入核心维护者行列。
开发者在跨客户端扩展时,常踩中这些痛点:
Skills 教得会、装不好:Agent Skills 解决「怎么教可复用技能」,但各客户端目录与发现方式不一致。
MCP 连得上、搬不动:MCP 解决「怎么连外部工具与数据」,配置却常被绑死在某一 IDE/Agent 产品里。
一份能力写 N 次:同一扩展要同时在 ChatGPT、Cursor、Copilot 跑,此前需为每家平台各写一份包装。
标准窄≠风险小:统一包装加快分发,安装、沙箱、信任校验仍完全留给客户端——安全真空被刻意留白。
供应链假技能已现:发布前一个月已出现绕过多家扫描器的恶意 Agent Skill(AIR 演示),36.8% 已上线技能存在缺陷(Snyk)。
| 项目 | 内容 |
|---|---|
| 规范版本 | Agent Plugins 1.0.0(状态:工作草案) |
| 发起方 | Vercel(发起提案方) |
| 技术指导委员会(TSC) | 亚马逊(AWS)、Cursor 开发商 Anysphere、微软、OpenAI、Vercel;谷歌 8 月 6 日以核心维护者身份加入 |
| 标准覆盖的组件类型 | 仅 2 种:Agent Skills、MCP 服务器 |
| 核心文件 | 根目录 plugin.json;skills/ 存放技能;mcp.json 描述 MCP 服务器配置 |
| 发布首日支持客户端 | ChatGPT 与 Codex、Cursor、GitHub Copilot、Kiro、VS Code |
| 治理方式 | 开放许可、公开仓库(GitHub agentplugins/agent-plugins-spec),无单一公司主导路线图 |
| 标准明确不覆盖 | 安装机制、分发/市场、权限模型、沙箱隔离、信任与来源校验、用户体验 |
数据来源:Vercel 官方博客、agent-plugins.org 规范文档、Google Developers Blog(均为 2026 年 8 月 6 日发布)。
| 标准/产品 | 发布方 | 解决的问题 | 现状 |
|---|---|---|---|
| ChatGPT Plugins(2023) | OpenAI 独家 | 让第三方为 ChatGPT 加功能 | 已于 2024 年停用,转向封闭的 GPTs 商店 |
| MCP(2024) | Anthropic 发起,后捐赠 Linux 基金会 | Agent 连接外部工具/数据的通信协议 | 已成为行业事实标准,OpenAI、Google 均已支持 |
| Agent Skills(2025) | Anthropic 发起,后开放为独立标准 | 给 Agent 封装可复用的操作指令/工作流 | 采用工具超 32 款,仍在快速扩张 |
| Agent Plugins(2026) | Vercel 发起,五巨头联合制定 | 把 Skills 和 MCP 服务器统一打包、统一发现 | 刚发布 1.0 工作草案,谷歌已跟进加入 |
Agent Plugins 并不取代 MCP 或 Agent Skills,而是在这两层之上加一层「打包契约」——解决最后一公里工程摩擦,而不是重新定义 Agent 怎么调用工具。
规范本身很「小」:一个插件就是一个目录,根目录放 plugin.json;技能进 skills/(须符合 Agent Skills 的 SKILL.md);MCP 配置进 mcp.json(支持 stdio、Streamable HTTP 等)。以下为从评估到上线的六步 Runbook:
盘点现有资产:列出已在用的 Agent Skills 与 MCP 服务器,确认哪些需要跨 ChatGPT / Cursor / Copilot / VS Code 复用。
对齐 Skills 规范:确保每个技能目录含合规 SKILL.md 与 frontmatter;不合规组件会被客户端跳过,而不是整包拒绝。
编写根清单:在包根目录创建 plugin.json,声明遵循的 Agent Plugins 规范版本。
收纳 MCP 配置:将 MCP 服务器写入 mcp.json,按客户端支持选择 stdio 或 Streamable HTTP 等传输方式。
私有扩展隔离:若需客户端专有能力,使用反向域名命名空间(如 com.cursor.xxx/),避免污染可移植核心。
安全验收后再分发:标准不覆盖安装、沙箱与来源校验——上线前走官方市场/客户端扫描,核对仓库信誉与链接稳定性,禁止仅凭 star 数安装。
my-agent-plugin/
├── plugin.json
├── mcp.json
└── skills/
└── example-skill/
└── SKILL.md
提示:发布首日支持客户端包括 ChatGPT 与 Codex、Cursor、GitHub Copilot、Kiro、VS Code。谷歌已表示将在 Antigravity、Gemini CLI 与 Data Agent Kit 中集成,落地进度以各产品公告为准。
客户端只要认得固定目录结构,就能自动发现并加载对应组件——不认识的组件类型或格式错误,只需跳过该组件而不是拒绝整个插件。反向域名扩展命名空间允许各家客户端附加私有能力,不会污染通用部分。
规范文本明确:v1「不定义安装机制、不定义分发协议、不定义权限模型、不要求沙箱隔离、不做信任与来源校验、不涉及用户体验」。Agent Plugins 解决的是「包装长什么样」,不解决「这个包能不能信」。范围越窄,各方越容易达成一致;代价是安全判断被甩给每一个客户端。
MCP 与 Agent Skills 各自走过「厂商自造 → 开放捐赠 → 行业跟进」的路径。Agent Plugins 从第一天就是多家公司共同制定;Skills 采用工具已超 32 款,「不统一打包,大家都要重复劳动」已到临界点。
安全争议:发布前一个月,安全公司 AIR 公开演示恶意 Agent Skill brand-landingpage——借用拥有 3.6 万星标仓库的信誉,绕过 Cisco、Nvidia、skills.sh 等多家扫描,据称触达约 2.6 万个 Agent(含企业账号),手法为 TOCTOU 时间差。Snyk 对近 4000 个已上线技能的审计发现 36.8% 存在安全缺陷,13.4% 含致命级问题。Agent Plugins 规范本身完全未涉及信任与来源校验。
过去两年 AI 行业比拼的是模型参数和榜单排名;现在无论是 OpenAI 还是谷歌、微软,都在同步往「基础设施 / 生态」这条线上发力。
统一包装降低了跨客户端分发成本,但安装信任、沙箱隔离与 7×24 Agent 宿主稳定性仍不在标准范围内——笔记本难以稳定常驻多 Agent 客户端,虚拟机则有性能损耗与许可风险。对于更稳定、更适合 iOS CI/CD 与 AI Agent 自动化的生产环境,VpsMesh 的 Mac Mini 云端租赁通常是更优解:实体 Apple Silicon、root 权限与可预测月租,可与 Cursor / Codex / Claude Code 等客户端形成「标准插件包 + 常驻宿主」组合。定价与选型可参考 Mac Mini M4 租赁价格,部署细节见 帮助中心。
参考资料:Vercel《Introducing Agent Plugins》及 Changelog · agent-plugins.org Spec 1.0.0 · Google Developers Blog · The Next Web / Virtualization Review · Anthropic Agent Skills 更新 · AIR / Snyk ToxicSkills / Help Net Security · 36氪与阿里云开发者社区 MCP 报道 · OpenAI GPT-5.6 Sol 博客与 TechCrunch。信息截至 2026-08-07,发布前请核实最新数据。
不会替代。MCP 负责「Agent 怎么连接外部工具和数据」,Agent Skills 负责「怎么给 Agent 封装一套可复用的操作指令」,Agent Plugins 则是在这两者之上加了一层统一的打包和发现格式,让开发者能把 Skills 和 MCP 服务器一起塞进同一个目录、被不同客户端认出来。三者是分层关系,不是竞争关系。
如果你正在给 Claude Code、Cursor、ChatGPT 等多个 Agent 工具分别开发扩展,且已经在用 Agent Skills 或 MCP 服务器,那么值得关注——用这套格式打包一次,理论上能同时被多家客户端识别,减少重复劳动。如果只是普通用户,短期内感知不会很明显。
标准本身不提供安全保障——它只定义「包装长什么样」,不涉及扫描、沙箱、来源校验。安全责任完全在各家客户端手里。鉴于此前已出现绕过多个主流扫描器的恶意 Agent Skill 案例,建议安装任何 Agent 插件前仍要通过官方市场、核实来源,不要盲目信任 star 数。常驻 Agent 宿主选型可参考 Mac Mini M4 租赁价格。
目前这些厂商都还没有出现在 Agent Plugins 的制定名单里,但它们此前已普遍支持 MCP 协议。考虑到该标准完全开放、任何客户端都可以自行实现,不排除后续国内工具跟进适配,但目前没有官方公开计划,建议关注后续动态。
两者背景不同。ChatGPT Plugins 是 OpenAI 独家产品、决策权在一家公司手里。Agent Plugins 从第一天就是多家公司共同治理的开放标准,任何一家单独退出也不影响规范本身的存续。但若实际使用者寥寥,或各家更愿投入私有扩展,标准同样可能被「晾在一边」。部署与运维细节见 帮助中心。