5W 速覽:2026 年 8 月 6 日,OpenAI 聯合 Vercel、微軟、亞馬遜、Cursor 母公司 Anysphere 五方組成技術指導委員會,正式公開發布「Agent Plugins」1.0 版規範——一種讓 AI Agent 的「技能」(Skills)和「工具」(MCP 伺服器)可以打包成同一種目錄格式、在 ChatGPT、Cursor、GitHub Copilot、VS Code、Kiro 等不同產品間通用的開放標準。谷歌當天宣布以核心維護者身份加入(Kevin Hou/DeepMind)。這一發布恰好卡在 GPT-5 發布一週年(8 月 7 日)前一天,被外界解讀為 OpenAI「從拼模型轉向拼生態」的訊號。可先對照本站 MCP 深度解讀 與 Cursor Agent Skill 指南。
00發生了什麼:一條從 MCP 到 Agent Plugins 的時間線
AI Agent 的「可擴充性」問題不是新話題,Agent Plugins 是這條技術演進鏈上最新的一環,而不是從零發明:
| 時間 | 事件 |
|---|---|
| 2023 年 3 月 | OpenAI 推出 ChatGPT Plugins,允許第三方為 ChatGPT 開發外掛,是早期較開放的擴充生態 |
| 2024 年 1 月 | OpenAI 推出 GPTs 商店後,逐步關閉 Plugins,轉向更封閉的平台模式 |
| 2024 年 11 月 | Anthropic 發布 MCP(Model Context Protocol),標準化 Agent 連接外部工具/資料的方式,後捐贈給 Linux 基金會 |
| 2025 年 3 月 | OpenAI、Google 相繼宣布支援 MCP,業界逐漸統一到這套協定上 |
| 2025 年 10 月 16 日 | Anthropic 在 Claude Code 中推出 Agent Skills,用 SKILL.md 檔案封裝可重用的操作指令 |
| 2025 年 12 月 18 日 | Agent Skills 獨立為開放標準(agentskills.io),微軟、OpenAI 在 48 小時內跟進支援 |
| 2026 年 3 月 | Agent Skills 採用範圍擴大到 32 款以上工具,包括 Gemini CLI、JetBrains Junie、AWS Kiro 等 |
| 2026 年 7 月 24 日 | Agent Plugins 規範 1.0.0 首次以「工作草案」形式發布 |
| 2026 年 8 月 6 日 | Vercel 領頭,聯合 OpenAI、微軟、亞馬遜、Cursor 正式公開發布 Agent Plugins 1.0,谷歌同日加入核心維護者行列 |
可以看到,Agent Plugins 要解決的問題很具體:Agent Skills 解決了「怎麼給 Agent 教一套可重用技能」,MCP 解決了「怎麼讓 Agent 連上外部工具和資料」,但兩者的打包、發現方式在不同用戶端(ChatGPT、Cursor、Copilot……)裡各有一套目錄結構和設定習慣。開發者想讓同一個擴充包同時在這些產品裡跑,此前需要為每家平台各寫一份。Agent Plugins 要做的,就是把 Skills 和 MCP 伺服器這兩種元件,統一裝進同一個「包裝盒」。若你還在從零搭 MCP,可參考 從 0 開發 MCP Server 教學。
痛點跨用戶端擴充時最容易踩的坑
- 同一技能多套目錄:ChatGPT、Cursor、VS Code、Copilot 各自約定 Skills/MCP 放置路徑,複製貼上極易漏檔或路徑寫錯。
- 把「打包標準」當成「安全標準」:Agent Plugins 只定義包裝形態,不掃描、不沙箱、不驗來源——裝上不等於安全。
- 混淆三層協定:MCP ≠ Skills ≠ Agent Plugins;前者管連接,中者管教學,後者管分發,混談會導致選型跑偏。
- 信任 star 數:AIR 演示的假技能
brand-landingpage借用 3.6 萬星倉庫信譽,繞過多家掃描器。 - 忽略用戶端私有擴充:反向網域命名空間(如
com.cursor.xxx/)允許私有能力,可移植部分與私有部分必須拆開維護。 - 宿主抖動吃掉互操作收益:擴充能跨用戶端載入,但長時 Agent/MCP stdio 若跑在超賣 VPS 或桌下機器上,頻寬抖動與長連線中斷仍會毀掉體驗。
01核心數據一覽
| 項目 | 內容 |
|---|---|
| 規範版本 | Agent Plugins 1.0.0(狀態:工作草案) |
| 發起方 | Vercel(發起提案方) |
| 技術指導委員會(TSC) | 亞馬遜(AWS)、Cursor 開發商 Anysphere、微軟、OpenAI、Vercel;谷歌 8 月 6 日以核心維護者身份加入 |
| 標準覆蓋的元件類型 | 僅 2 種:Agent Skills、MCP 伺服器 |
| 核心檔案 | 根目錄 plugin.json 清單檔;skills/ 目錄存放技能;mcp.json 描述 MCP 伺服器設定 |
| 發布首日支援用戶端 | ChatGPT 與 Codex、Cursor、GitHub Copilot、Kiro、VS Code |
| 治理方式 | 開放授權、公開倉庫(GitHub agentplugins/agent-plugins-spec),無單一公司主導路線圖 |
| 標準明確不覆蓋 | 安裝機制、分發/市集、權限模型、沙箱隔離、信任與來源校驗、使用者體驗 |
02深度拆解:它到底標準化了什麼,又為什麼不多做
1. 一個清單檔,兩種元件。Agent Plugins 的技術設計其實很「小」:一個外掛就是一個目錄,根目錄放一個 plugin.json 清單,聲明這個包遵循哪個版本的規範。如果外掛裡帶了技能,就放在固定的 skills/ 目錄下,且必須符合 Agent Skills 規範定義的 SKILL.md 格式;如果帶了 MCP 伺服器設定,就寫進 mcp.json,支援 stdio、Streamable HTTP 等多種連接方式。用戶端只要認得這套固定的目錄結構,就能自動發現和載入對應元件——不認識的元件類型或格式錯誤,只需跳過該元件而不是拒絕整個外掛。此外還留了「反向網域擴充命名空間」機制(比如 com.cursor.xxx/),允許各家用戶端在標準之外附加自己的私有能力,不會污染通用部分。
2. 故意留白的部分,才是真正的博弈焦點。規範文本裡明確寫著:v1 版本「不定義安裝機制、不定義分發協定、不定義權限模型、不要求沙箱隔離、不做信任與來源校驗、不涉及使用者體驗」——這些統統留給各家用戶端自己決定。換句話說,Agent Plugins 解決的是「包裝長什麼樣」,不解決「這個包能不能信、裝的時候有沒有風險、去哪兒下載」。這不是疏漏,而是刻意為之的設計取捨:範圍越窄,各方越容易達成一致、越容易落地,這也是為什麼這份規範能在幾個月內從提案走到五家巨頭聯合發布。但代價是,恰恰最難、最要命的問題——誰來判斷一個外掛是否安全——被明確甩給了每一個用戶端自己去解決。
3. 為什麼這件事現在做,而不是更早。MCP 和 Agent Skills 各自走過了「廠商自造標準→開放捐贈→業界跟進」的路徑(MCP 捐給了 Linux 基金會,Agent Skills 由 Anthropic 主動開放)。這一次 Agent Plugins 從第一天就是多家公司共同制定,某種程度上是業界吸取了此前「先各自為戰再艱難統一」的教訓,也說明 Skills 和 MCP 的採用規模已經大到「不統一打包方式,大家都要重複勞動」的臨界點——據統計,Agent Skills 規範發布後半年內採用工具已超過 32 款。
03橫向對比:Agent Plugins 和它的「前輩們」
| 標準/產品 | 發布方 | 解決的問題 | 現狀 |
|---|---|---|---|
| ChatGPT Plugins(2023) | OpenAI 獨家 | 讓第三方為 ChatGPT 加功能 | 已於 2024 年停用,轉向封閉的 GPTs 商店 |
| MCP(2024) | Anthropic 發起,後捐贈 Linux 基金會 | Agent 連接外部工具/資料的通訊協定 | 已成為業界事實標準,OpenAI、Google 均已支援 |
| Agent Skills(2025) | Anthropic 發起,後開放為獨立標準 | 給 Agent 封裝可重用的操作指令/工作流 | 採用工具超 32 款,仍在快速擴張 |
| Agent Plugins(2026) | Vercel 發起,五巨頭聯合制定 | 把 Skills 和 MCP 伺服器統一打包、統一發現 | 剛發布 1.0 工作草案,谷歌已跟進加入 |
可以看到,Agent Plugins 並不是要取代 MCP 或 Agent Skills,而是在這兩層協定之上加了一層「打包契約」——它解決的是「最後一公里」的工程摩擦,而不是重新定義 Agent 怎麼呼叫工具。
04爭議點:開放標準 ≠ 沒有風險,也 ≠ 沒有算盤
- 安全問題被明確甩鍋給用戶端:就在 Agent Plugins 發布前一個月,安全公司 AIR 公開演示了一次「假技能」攻擊——一個名為
brand-landingpage的惡意 Agent Skill,借用一個擁有 3.6 萬星標的知名倉庫的信譽,成功繞過了 Cisco、Nvidia、skills.sh 等多家安全掃描工具,據稱觸達約 2.6 萬個 Agent(部分為企業帳號)。核心漏洞是經典的「檢查時-使用時」(TOCTOU)時間差:掃描時連結指向的是正常文件,通過審核後再悄悄替換成惡意位址。Snyk 同期對近 4000 個已上線技能的稽核也發現,36.8% 存在安全缺陷,13.4% 含有致命級問題(惡意程式碼、憑證洩漏等)。Agent Plugins 標準本身完全沒有涉及這類信任與來源校驗機制,等於把這個燒眉毛的問題原樣傳給了下一步。 - 「這是不是一個太單薄的標準」:開發者工具框架 SST 的作者 Dax Raad 公開表示「非常反對」這份標準,認為它是「一個很薄的標準」,真正有用的部分最終還是會被各家用戶端做成自己的私有擴充,標準本身淪為擺設。但也有開發者(如開發者布道師 Angie Jones)對此表示歡迎,認為終於有了一種方式,能把自己累積的技能包在不同工具間搬來搬去,不用來回重寫。
- 統一「包裝規格」到底利好誰:支持者的邏輯是,統一包裝能讓中小開發者一次開發、同時觸達 ChatGPT、Cursor、Copilot 等所有主流用戶端的使用者,降低進入門檻,是典型的「開放生態」敘事。但反過來看,標準往往利好已經擁有使用者基數的頭部用戶端——因為不管外掛包裝得多標準,使用者還是要先打開一個具體的 Agent 產品才能用上它,頭部效應可能反而被這層「統一外掛層」進一步固化。
- 中國大陸大廠集體缺席:值得注意的是,Agent Plugins 的五個創始技術指導委員會成員(Vercel、OpenAI、微軟、亞馬遜、Cursor 母公司 Anysphere)以及後來加入的谷歌,清一色是美國公司,阿里、百度、字節、騰訊等在中國大陸已經普遍支援 MCP 協定、甚至各自搭建了 MCP 廣場的廠商,均未出現在這份標準的制定名單裡。這既可能是時間差(標準剛發布,後續不排除跟進),也可能預示著中美 AI Agent 生態在底層協定層面的又一次「平行發展」。
05影響與背景:從「拼模型」到「拼基礎設施」
這次發布還有一個耐人尋味的時間點——8 月 7 日正是 GPT-5 發布一週年,OpenAI 選在這個節點前一天官宣 Agent Plugins,同時還在同一週更新了面向免費使用者的 GPT-5.6 Luna 模型(解除文字對話次數限制)和面向付費使用者的 GPT-5.6 Sol(新增「思考強度」滑塊)。這種安排釋放的訊號很明確:過去兩年 AI 業界比拼的是模型參數和榜單排名,但現在無論是 OpenAI 還是谷歌、微軟,都在同步往「基礎設施/生態」這條線上發力——用 Google 在官方部落格裡的說法,「打包是不體面但必要的基礎設施,這種東西應該被共享,而不是被重新發明五次」。這也和更廣泛的業界敘事吻合:MCP 解決了「連接」,Agent Skills 解決了「教學」,Agent Plugins 解決了「分發」——三層協定疊在一起,才勉強拼出一個「Agent 真正能被規模化重用」的技術閉環,而不是靠某一家公司單點突破。
06六步落地 Runbook:開發者怎麼用上 Agent Plugins
規範剛發布,用戶端落地節奏不一。建議按下面六步把「統一包裝」接到現有 Skills/MCP 工作流裡:
-
01
盤點現有元件:列出你已在用的 Agent Skills(
SKILL.md)與 MCP 伺服器設定;確認 Skills 符合 agentskills.io,MCP 設定可對應到mcp.json。 -
02
建最小外掛目錄:根目錄放
plugin.json(聲明規範版本),技能放入skills/,MCP 寫入mcp.json;私有能力放進反向網域命名空間,勿污染可移植核心。 -
03
選 2 個以上用戶端做載入冒煙:優先在 Cursor 與 VS Code/Copilot(或 ChatGPT/Codex)各載入一次,驗證「未知元件跳過」而非整包拒絕。
-
04
單獨做信任審查:標準不提供掃描與沙箱——對第三方外掛走官方市集、核對來源與變更歷史,勿只看 star 數;內部技能庫加簽或鎖雜湊。
-
05
固定 Agent 宿主平面:MCP stdio/長時 Skills 依賴穩定行程與網路;先定獨占 Mac/雲端節點,再切換模型與用戶端。
- 06
my-agent-plugin/
plugin.json
skills/
my-skill/
SKILL.md
mcp.json
com.example.private/
07總結與 FAQ
Agent Plugins 1.0 把 Skills 與 MCP 伺服器裝進同一套目錄契約,解決跨用戶端重複打包;它不取代 MCP 或 Agent Skills,也不解決安裝、市集與安全。開放治理降低了「一家說停就停」的風險,但安全與採用度仍取決於各用戶端落地。團隊在跟進標準的同時,仍要把長時 Agent、MCP 與評測跑在可稽核、低抖動的計算平面上。共享分鐘池、超賣 VPS 或桌下機器常見的頻寬抖動、鄰居搶占與長連線中斷,會直接吃掉「一次打包、多端載入」省下的工程成本。對更穩定的生產環境,NUKCLOUD 多區域裸金屬 Mac/雲端 Mac 節點提供獨占 Apple Silicon 與清晰租戶邊界,可在 定價頁 對照規格並經 下單頁 試跑。
數據來源:Vercel 官方部落格《Introducing Agent Plugins》及 Changelog(2026-08-06);agent-plugins.org 官方規範文件(Spec 1.0.0,工作草案);Google Developers Blog《Agent Plugins package your skills, tools, and more》(2026-08-06);The Next Web、Virtualization Review 相關報導;Anthropic《Introducing Agent Skills》及後續更新(2025-10-16、2025-12-18);安全公司 AIR、Snyk(ToxicSkills 研究)、Help Net Security;36 氪、阿里雲開發者社群關於 MCP 在中國大陸廠商採用情況的報導;OpenAI《Improving GPT‑5.6 Sol in ChatGPT》、TechCrunch(2026-08-06)。本文資訊截至 2026 年 8 月 7 日整理,Agent Plugins 及相關模型更新仍在快速演進中,發布前請核實最新數據。