Agent Plugins 是什么?五巨头联合发布的 AI 插件「统一包装」标准

Skills + MCP 同目录 · plugin.json · 安全留白 · 供应链争议 · 六步落地 Runbook

Agent Plugins AI 插件统一标准与 MCP Agent Skills 生态

2026 年 8 月 6 日,OpenAI 联合 Vercel、微软、亚马逊、Cursor 母公司 Anysphere 组成技术指导委员会,正式公开发布 Agent Plugins 1.0 规范——让 AI Agent 的「技能」(Skills)与「工具」(MCP 服务器)可打包成同一种目录格式,在 ChatGPT、Cursor、GitHub Copilot、VS Code、Kiro 等产品间通用;谷歌当天以核心维护者身份加入。若你正在多客户端重复打包扩展,或担心统一包装后的安全真空,本文将用时间线、核心数据表、前辈对比、六步 Runbook 与争议拆解给出可执行结论。数据截止:2026-08-07

01

从 MCP 到 Agent Plugins:一条可扩展性时间线

AI Agent 的「可扩展性」不是新话题。Agent Plugins 是这条演进链上最新一环,而不是从零发明——它要解决的是 Skills 与 MCP 在不同客户端里「各有一套目录习惯」的最后一公里摩擦。

  1. 01

    2023 年 3 月:OpenAI 推出 ChatGPT Plugins,允许第三方为 ChatGPT 开发插件,是早期较开放的扩展生态。

  2. 02

    2024 年 1 月:OpenAI 推出 GPTs 商店后,逐步关闭 Plugins,转向更封闭的平台模式。

  3. 03

    2024 年 11 月:Anthropic 发布 MCP(Model Context Protocol),标准化 Agent 连接外部工具/数据的方式,后捐赠给 Linux 基金会。

  4. 04

    2025 年 3 月:OpenAI、Google 相继宣布支持 MCP,行业逐渐统一到这套协议上。

  5. 05

    2025 年 10 月 16 日:Anthropic 在 Claude Code 中推出 Agent Skills,用 SKILL.md 封装可复用操作指令;12 月 18 日独立为开放标准(agentskills.io),微软、OpenAI 在 48 小时内跟进。

  6. 06

    2026 年:3 月 Agent Skills 采用范围扩大到 32 款以上工具;7 月 24 日 Agent Plugins 1.0.0 以工作草案发布;8 月 6 日 Vercel 领头联合五方正式公开发布,谷歌同日加入核心维护者行列。

开发者在跨客户端扩展时,常踩中这些痛点:

  1. 01

    Skills 教得会、装不好:Agent Skills 解决「怎么教可复用技能」,但各客户端目录与发现方式不一致。

  2. 02

    MCP 连得上、搬不动:MCP 解决「怎么连外部工具与数据」,配置却常被绑死在某一 IDE/Agent 产品里。

  3. 03

    一份能力写 N 次:同一扩展要同时在 ChatGPT、Cursor、Copilot 跑,此前需为每家平台各写一份包装。

  4. 04

    标准窄≠风险小:统一包装加快分发,安装、沙箱、信任校验仍完全留给客户端——安全真空被刻意留白。

  5. 05

    供应链假技能已现:发布前一个月已出现绕过多家扫描器的恶意 Agent Skill(AIR 演示),36.8% 已上线技能存在缺陷(Snyk)。

02

Agent Plugins 核心数据与「前辈」横向对比

项目内容
规范版本Agent Plugins 1.0.0(状态:工作草案)
发起方Vercel(发起提案方)
技术指导委员会(TSC)亚马逊(AWS)、Cursor 开发商 Anysphere、微软、OpenAI、Vercel;谷歌 8 月 6 日以核心维护者身份加入
标准覆盖的组件类型仅 2 种:Agent Skills、MCP 服务器
核心文件根目录 plugin.jsonskills/ 存放技能;mcp.json 描述 MCP 服务器配置
发布首日支持客户端ChatGPT 与 Codex、Cursor、GitHub Copilot、Kiro、VS Code
治理方式开放许可、公开仓库(GitHub agentplugins/agent-plugins-spec),无单一公司主导路线图
标准明确不覆盖安装机制、分发/市场、权限模型、沙箱隔离、信任与来源校验、用户体验

数据来源:Vercel 官方博客、agent-plugins.org 规范文档、Google Developers Blog(均为 2026 年 8 月 6 日发布)。

和 ChatGPT Plugins / MCP / Agent Skills 怎么比?

标准/产品发布方解决的问题现状
ChatGPT Plugins(2023)OpenAI 独家让第三方为 ChatGPT 加功能已于 2024 年停用,转向封闭的 GPTs 商店
MCP(2024)Anthropic 发起,后捐赠 Linux 基金会Agent 连接外部工具/数据的通信协议已成为行业事实标准,OpenAI、Google 均已支持
Agent Skills(2025)Anthropic 发起,后开放为独立标准给 Agent 封装可复用的操作指令/工作流采用工具超 32 款,仍在快速扩张
Agent Plugins(2026)Vercel 发起,五巨头联合制定把 Skills 和 MCP 服务器统一打包、统一发现刚发布 1.0 工作草案,谷歌已跟进加入

Agent Plugins 并不取代 MCP 或 Agent Skills,而是在这两层之上加一层「打包契约」——解决最后一公里工程摩擦,而不是重新定义 Agent 怎么调用工具。

03

六步落地 Runbook:用 Agent Plugins 包装 Skills 与 MCP

规范本身很「小」:一个插件就是一个目录,根目录放 plugin.json;技能进 skills/(须符合 Agent Skills 的 SKILL.md);MCP 配置进 mcp.json(支持 stdio、Streamable HTTP 等)。以下为从评估到上线的六步 Runbook:

  1. 01

    盘点现有资产:列出已在用的 Agent Skills 与 MCP 服务器,确认哪些需要跨 ChatGPT / Cursor / Copilot / VS Code 复用。

  2. 02

    对齐 Skills 规范:确保每个技能目录含合规 SKILL.md 与 frontmatter;不合规组件会被客户端跳过,而不是整包拒绝。

  3. 03

    编写根清单:在包根目录创建 plugin.json,声明遵循的 Agent Plugins 规范版本。

  4. 04

    收纳 MCP 配置:将 MCP 服务器写入 mcp.json,按客户端支持选择 stdio 或 Streamable HTTP 等传输方式。

  5. 05

    私有扩展隔离:若需客户端专有能力,使用反向域名命名空间(如 com.cursor.xxx/),避免污染可移植核心。

  6. 06

    安全验收后再分发:标准不覆盖安装、沙箱与来源校验——上线前走官方市场/客户端扫描,核对仓库信誉与链接稳定性,禁止仅凭 star 数安装。

directory
my-agent-plugin/
├── plugin.json
├── mcp.json
└── skills/
    └── example-skill/
        └── SKILL.md

提示:发布首日支持客户端包括 ChatGPT 与 Codex、Cursor、GitHub Copilot、Kiro、VS Code。谷歌已表示将在 Antigravity、Gemini CLI 与 Data Agent Kit 中集成,落地进度以各产品公告为准。

04

深度拆解:标准化了什么,又为何故意留白?

一个清单文件,两种组件

客户端只要认得固定目录结构,就能自动发现并加载对应组件——不认识的组件类型或格式错误,只需跳过该组件而不是拒绝整个插件。反向域名扩展命名空间允许各家客户端附加私有能力,不会污染通用部分。

故意留白的部分,才是真正的博弈焦点

规范文本明确:v1「不定义安装机制、不定义分发协议、不定义权限模型、不要求沙箱隔离、不做信任与来源校验、不涉及用户体验」。Agent Plugins 解决的是「包装长什么样」,不解决「这个包能不能信」。范围越窄,各方越容易达成一致;代价是安全判断被甩给每一个客户端。

为什么是现在,而不是更早?

MCP 与 Agent Skills 各自走过「厂商自造 → 开放捐赠 → 行业跟进」的路径。Agent Plugins 从第一天就是多家公司共同制定;Skills 采用工具已超 32 款,「不统一打包,大家都要重复劳动」已到临界点。

安全争议:发布前一个月,安全公司 AIR 公开演示恶意 Agent Skill brand-landingpage——借用拥有 3.6 万星标仓库的信誉,绕过 Cisco、Nvidia、skills.sh 等多家扫描,据称触达约 2.6 万个 Agent(含企业账号),手法为 TOCTOU 时间差。Snyk 对近 4000 个已上线技能的审计发现 36.8% 存在安全缺陷,13.4% 含致命级问题。Agent Plugins 规范本身完全未涉及信任与来源校验。

  • 「太单薄」质疑:SST 作者 Dax Raad 表示「非常反对」,称真正有用的部分终将被做成私有扩展;开发者布道师 Angie Jones 则欢迎跨工具搬移技能包。
  • 统一包装利好谁:支持者看中「一次开发、多客户端触达」;反过来,标准也可能进一步固化已有用户基数的头部客户端。
  • 中国大厂集体缺席:五个创始 TSC 成员与后来加入的谷歌均为美国公司;阿里、百度、字节、腾讯等已普遍支持 MCP、甚至搭建 MCP 广场,均未出现在制定名单——可能是时间差,也可能预示中美 Agent 生态在打包层「平行发展」。
05

从「拼模型」到「拼基础设施」:硬核数据与选型收束

  • 发布卡点:8 月 7 日为 GPT-5 发布一周年;OpenAI 选在前一天官宣 Agent Plugins,同周还更新面向免费用户的 GPT-5.6 Luna(解除文字对话次数限制)与付费档 GPT-5.6 Sol(新增「思考强度」滑块)。
  • 三层协议闭环:MCP 解决「连接」,Agent Skills 解决「教学」,Agent Plugins 解决「分发」——叠在一起才勉强拼出「Agent 可被规模化复用」的技术闭环。
  • 谷歌原话:打包是「不体面但必要的基础设施」,这种东西应该被共享,而不是被重新发明五次。
  • Skills 采用规模:规范发布后半年内采用工具已超过 32 款,包括 Gemini CLI、JetBrains Junie、AWS Kiro 等——这是现在标准化的真实压力来源。
  • 供应链风险数据:AIR 演示约 2.6 万 Agent 触达;Snyk 审计 36.8% 缺陷、13.4% 致命级——统一包装不会自动降低这些数字。

过去两年 AI 行业比拼的是模型参数和榜单排名;现在无论是 OpenAI 还是谷歌、微软,都在同步往「基础设施 / 生态」这条线上发力。

统一包装降低了跨客户端分发成本,但安装信任、沙箱隔离与 7×24 Agent 宿主稳定性仍不在标准范围内——笔记本难以稳定常驻多 Agent 客户端,虚拟机则有性能损耗与许可风险。对于更稳定、更适合 iOS CI/CD 与 AI Agent 自动化的生产环境,VpsMesh 的 Mac Mini 云端租赁通常是更优解:实体 Apple Silicon、root 权限与可预测月租,可与 Cursor / Codex / Claude Code 等客户端形成「标准插件包 + 常驻宿主」组合。定价与选型可参考 Mac Mini M4 租赁价格,部署细节见 帮助中心

参考资料:Vercel《Introducing Agent Plugins》及 Changelog · agent-plugins.org Spec 1.0.0 · Google Developers Blog · The Next Web / Virtualization Review · Anthropic Agent Skills 更新 · AIR / Snyk ToxicSkills / Help Net Security · 36氪与阿里云开发者社区 MCP 报道 · OpenAI GPT-5.6 Sol 博客与 TechCrunch。信息截至 2026-08-07,发布前请核实最新数据。

FAQ

常见问题

不会替代。MCP 负责「Agent 怎么连接外部工具和数据」,Agent Skills 负责「怎么给 Agent 封装一套可复用的操作指令」,Agent Plugins 则是在这两者之上加了一层统一的打包和发现格式,让开发者能把 Skills 和 MCP 服务器一起塞进同一个目录、被不同客户端认出来。三者是分层关系,不是竞争关系。

如果你正在给 Claude Code、Cursor、ChatGPT 等多个 Agent 工具分别开发扩展,且已经在用 Agent Skills 或 MCP 服务器,那么值得关注——用这套格式打包一次,理论上能同时被多家客户端识别,减少重复劳动。如果只是普通用户,短期内感知不会很明显。

标准本身不提供安全保障——它只定义「包装长什么样」,不涉及扫描、沙箱、来源校验。安全责任完全在各家客户端手里。鉴于此前已出现绕过多个主流扫描器的恶意 Agent Skill 案例,建议安装任何 Agent 插件前仍要通过官方市场、核实来源,不要盲目信任 star 数。常驻 Agent 宿主选型可参考 Mac Mini M4 租赁价格

目前这些厂商都还没有出现在 Agent Plugins 的制定名单里,但它们此前已普遍支持 MCP 协议。考虑到该标准完全开放、任何客户端都可以自行实现,不排除后续国内工具跟进适配,但目前没有官方公开计划,建议关注后续动态。

两者背景不同。ChatGPT Plugins 是 OpenAI 独家产品、决策权在一家公司手里。Agent Plugins 从第一天就是多家公司共同治理的开放标准,任何一家单独退出也不影响规范本身的存续。但若实际使用者寥寥,或各家更愿投入私有扩展,标准同样可能被「晾在一边」。部署与运维细节见 帮助中心