5W 速览:2026 年 8 月 6 日,OpenAI 联合 Vercel、微软、亚马逊、Cursor 母公司 Anysphere 五方组成技术指导委员会,正式公开发布「Agent Plugins」1.0 版规范——一种让 AI Agent 的「技能」(Skills)和「工具」(MCP 服务器)可以打包成同一种目录格式、在 ChatGPT、Cursor、GitHub Copilot、VS Code、Kiro 等不同产品间通用的开放标准。谷歌当天宣布以核心维护者身份加入。这一发布恰好卡在 GPT-5 发布一周年(8 月 7 日)前一天,被外界解读为 OpenAI「从拼模型转向拼生态」的信号。可先对照本站 MCP 深度解读 与 Cursor Agent Skill 指南。
00发生了什么:一条从 MCP 到 Agent Plugins 的时间线
AI Agent 的「可扩展性」问题不是新话题,Agent Plugins 是这条技术演进链上最新的一环,而不是从零发明:
| 时间 | 事件 |
|---|---|
| 2023 年 3 月 | OpenAI 推出 ChatGPT Plugins,允许第三方为 ChatGPT 开发插件,是早期较开放的扩展生态 |
| 2024 年 1 月 | OpenAI 推出 GPTs 商店后,逐步关闭 Plugins,转向更封闭的平台模式 |
| 2024 年 11 月 | Anthropic 发布 MCP(Model Context Protocol),标准化 Agent 连接外部工具/数据的方式,后捐赠给 Linux 基金会 |
| 2025 年 3 月 | OpenAI、Google 相继宣布支持 MCP,行业逐渐统一到这套协议上 |
| 2025 年 10 月 16 日 | Anthropic 在 Claude Code 中推出 Agent Skills,用 SKILL.md 文件封装可复用的操作指令 |
| 2025 年 12 月 18 日 | Agent Skills 独立为开放标准(agentskills.io),微软、OpenAI 在 48 小时内跟进支持 |
| 2026 年 3 月 | Agent Skills 采用范围扩大到 32 款以上工具,包括 Gemini CLI、JetBrains Junie、AWS Kiro 等 |
| 2026 年 7 月 24 日 | Agent Plugins 规范 1.0.0 首次以「工作草案」形式发布 |
| 2026 年 8 月 6 日 | Vercel 领头,联合 OpenAI、微软、亚马逊、Cursor 正式公开发布 Agent Plugins 1.0,谷歌同日加入核心维护者行列 |
可以看到,Agent Plugins 要解决的问题很具体:Agent Skills 解决了「怎么给 Agent 教一套可复用技能」,MCP 解决了「怎么让 Agent 连上外部工具和数据」,但两者的打包、发现方式在不同客户端(ChatGPT、Cursor、Copilot……)里各有一套目录结构和配置习惯。开发者想让同一个扩展包同时在这些产品里跑,此前需要为每家平台各写一份。Agent Plugins 要做的,就是把 Skills 和 MCP 服务器这两种组件,统一装进同一个「包装盒」。若你还在从零搭 MCP,可参考 从 0 开发 MCP Server 教程。
痛点跨客户端扩展时最容易踩的坑
- 同一技能多套目录:ChatGPT、Cursor、VS Code、Copilot 各自约定 Skills / MCP 放置路径,复制粘贴极易漏文件或路径写错。
- 把「打包标准」当成「安全标准」:Agent Plugins 只定义包装形态,不扫描、不沙箱、不验来源——装上不等于安全。
- 混淆三层协议:MCP ≠ Skills ≠ Agent Plugins;前者管连接,中者管教学,后者管分发,混谈会导致选型跑偏。
- 信任 star 数:AIR 演示的假技能
brand-landingpage借用 3.6 万星仓库信誉,绕过多家扫描器。 - 忽略客户端私有扩展:反向域名命名空间(如
com.cursor.xxx/)允许私有能力,可移植部分与私有部分必须拆开维护。 - 宿主抖动吃掉互操作收益:扩展能跨客户端加载,但长时 Agent / MCP stdio 若跑在超卖 VPS 或桌下机器上,带宽抖动与长连接中断仍会毁掉体验。
01核心数据一览
| 项目 | 内容 |
|---|---|
| 规范版本 | Agent Plugins 1.0.0(状态:工作草案) |
| 发起方 | Vercel(发起提案方) |
| 技术指导委员会(TSC) | 亚马逊(AWS)、Cursor 开发商 Anysphere、微软、OpenAI、Vercel;谷歌 8 月 6 日以核心维护者身份加入 |
| 标准覆盖的组件类型 | 仅 2 种:Agent Skills、MCP 服务器 |
| 核心文件 | 根目录 plugin.json 清单文件;skills/ 目录存放技能;mcp.json 描述 MCP 服务器配置 |
| 发布首日支持客户端 | ChatGPT 与 Codex、Cursor、GitHub Copilot、Kiro、VS Code |
| 治理方式 | 开放许可、公开仓库(GitHub agentplugins/agent-plugins-spec),无单一公司主导路线图 |
| 标准明确不覆盖 | 安装机制、分发/市场、权限模型、沙箱隔离、信任与来源校验、用户体验 |
02深度拆解:它到底标准化了什么,又为什么不多做
1. 一个清单文件,两种组件。Agent Plugins 的技术设计其实很「小」:一个插件就是一个目录,根目录放一个 plugin.json 清单,声明这个包遵循哪个版本的规范。如果插件里带了技能,就放在固定的 skills/ 目录下,且必须符合 Agent Skills 规范定义的 SKILL.md 格式;如果带了 MCP 服务器配置,就写进 mcp.json,支持 stdio、Streamable HTTP 等多种连接方式。客户端只要认得这套固定的目录结构,就能自动发现和加载对应组件——不认识的组件类型或格式错误,只需跳过该组件而不是拒绝整个插件。此外还留了「反向域名扩展命名空间」机制(比如 com.cursor.xxx/),允许各家客户端在标准之外附加自己的私有能力,不会污染通用部分。
2. 故意留白的部分,才是真正的博弈焦点。规范文本里明确写着:v1 版本「不定义安装机制、不定义分发协议、不定义权限模型、不要求沙箱隔离、不做信任与来源校验、不涉及用户体验」——这些统统留给各家客户端自己决定。换句话说,Agent Plugins 解决的是「包装长什么样」,不解决「这个包能不能信、装的时候有没有风险、去哪儿下载」。这不是疏漏,而是刻意为之的设计取舍:范围越窄,各方越容易达成一致、越容易落地,这也是为什么这份规范能在几个月内从提案走到五家巨头联合发布。但代价是,恰恰最难、最要命的问题——谁来判断一个插件是否安全——被明确甩给了每一个客户端自己去解决。
3. 为什么这件事现在做,而不是更早。MCP 和 Agent Skills 各自走过了「厂商自造标准→开放捐赠→行业跟进」的路径(MCP 捐给了 Linux 基金会,Agent Skills 由 Anthropic 主动开放)。这一次 Agent Plugins 从第一天就是多家公司共同制定,某种程度上是行业吸取了此前「先各自为战再艰难统一」的教训,也说明 Skills 和 MCP 的采用规模已经大到「不统一打包方式,大家都要重复劳动」的临界点——据统计,Agent Skills 规范发布后半年内采用工具已超过 32 款。
03横向对比:Agent Plugins 和它的「前辈们」
| 标准/产品 | 发布方 | 解决的问题 | 现状 |
|---|---|---|---|
| ChatGPT Plugins(2023) | OpenAI 独家 | 让第三方为 ChatGPT 加功能 | 已于 2024 年停用,转向封闭的 GPTs 商店 |
| MCP(2024) | Anthropic 发起,后捐赠 Linux 基金会 | Agent 连接外部工具/数据的通信协议 | 已成为行业事实标准,OpenAI、Google 均已支持 |
| Agent Skills(2025) | Anthropic 发起,后开放为独立标准 | 给 Agent 封装可复用的操作指令/工作流 | 采用工具超 32 款,仍在快速扩张 |
| Agent Plugins(2026) | Vercel 发起,五巨头联合制定 | 把 Skills 和 MCP 服务器统一打包、统一发现 | 刚发布 1.0 工作草案,谷歌已跟进加入 |
可以看到,Agent Plugins 并不是要取代 MCP 或 Agent Skills,而是在这两层协议之上加了一层「打包契约」——它解决的是「最后一公里」的工程摩擦,而不是重新定义 Agent 怎么调用工具。
04争议点:开放标准 ≠ 没有风险,也 ≠ 没有算盘
- 安全问题被明确甩锅给客户端:就在 Agent Plugins 发布前一个月,安全公司 AIR 公开演示了一次「假技能」攻击——一个名为
brand-landingpage的恶意 Agent Skill,借用一个拥有 3.6 万星标的知名仓库的信誉,成功绕过了 Cisco、Nvidia、skills.sh 等多家安全扫描工具,据称触达约 2.6 万个 Agent(部分为企业账号)。核心漏洞是经典的「检查时-使用时」(TOCTOU)时间差:扫描时链接指向的是正常文档,通过审核后再悄悄替换成恶意地址。Snyk 同期对近 4000 个已上线技能的审计也发现,36.8% 存在安全缺陷,13.4% 含有致命级问题(恶意代码、凭据泄露等)。Agent Plugins 标准本身完全没有涉及这类信任与来源校验机制,等于把这个烧眼眉毛的问题原样传给了下一步。 - 「这是不是一个太单薄的标准」:开发者工具框架 SST 的作者 Dax Raad 公开表示「非常反对」这份标准,认为它是「一个很薄的标准」,真正有用的部分最终还是会被各家客户端做成自己的私有扩展,标准本身沦为摆设。但也有开发者(如开发者布道师 Angie Jones)对此表示欢迎,认为终于有了一种方式,能把自己积累的技能包在不同工具间搬来搬去,不用来回重写。
- 统一「包装规格」到底利好谁:支持者的逻辑是,统一包装能让中小开发者一次开发、同时触达 ChatGPT、Cursor、Copilot 等所有主流客户端的用户,降低进入门槛,是典型的「开放生态」叙事。但反过来看,标准往往利好已经拥有用户基数的头部客户端——因为不管插件包装得多标准,用户还是要先打开一个具体的 Agent 产品才能用上它,头部效应可能反而被这层「统一插件层」进一步固化。
- 中国大厂集体缺席:值得注意的是,Agent Plugins 的五个创始技术指导委员会成员(Vercel、OpenAI、微软、亚马逊、Cursor 母公司 Anysphere)以及后来加入的谷歌,清一色是美国公司,阿里、百度、字节、腾讯等在国内已经普遍支持 MCP 协议、甚至各自搭建了 MCP 广场的厂商,均未出现在这份标准的制定名单里。这既可能是时间差(标准刚发布,后续不排除跟进),也可能预示着中美 AI Agent 生态在底层协议层面的又一次「平行发展」。
05影响与背景:从「拼模型」到「拼基础设施」
这次发布还有一个耐人寻味的时间点——8 月 7 日正是 GPT-5 发布一周年,OpenAI 选在这个节点前一天官宣 Agent Plugins,同时还在同一周更新了面向免费用户的 GPT-5.6 Luna 模型(解除文字对话次数限制)和面向付费用户的 GPT-5.6 Sol(新增「思考强度」滑块)。这种安排释放的信号很明确:过去两年 AI 行业比拼的是模型参数和榜单排名,但现在无论是 OpenAI 还是谷歌、微软,都在同步往「基础设施/生态」这条线上发力——用 Google 在官方博客里的说法,「打包是不体面但必要的基础设施,这种东西应该被共享,而不是被重新发明五次」。这也和更广泛的行业叙事吻合:MCP 解决了「连接」,Agent Skills 解决了「教学」,Agent Plugins 解决了「分发」——三层协议叠在一起,才勉强拼出一个「Agent 真正能被规模化复用」的技术闭环,而不是靠某一家公司单点突破。
06六步落地 Runbook:开发者怎么用上 Agent Plugins
规范刚发布,客户端落地节奏不一。建议按下面六步把「统一包装」接到现有 Skills / MCP 工作流里:
-
01
盘点现有组件:列出你已在用的 Agent Skills(
SKILL.md)与 MCP 服务器配置;确认 Skills 符合 agentskills.io,MCP 配置可映射到mcp.json。 -
02
建最小插件目录:根目录放
plugin.json(声明规范版本),技能放入skills/,MCP 写入mcp.json;私有能力放进反向域名命名空间,勿污染可移植核心。 -
03
选 2 个以上客户端做加载冒烟:优先在 Cursor 与 VS Code / Copilot(或 ChatGPT/Codex)各加载一次,验证「未知组件跳过」而非整包拒绝。
-
04
单独做信任审查:标准不提供扫描与沙箱——对第三方插件走官方市场、核对来源与变更历史,勿只看 star 数;内部技能库加签或锁哈希。
-
05
固定 Agent 宿主平面:MCP stdio / 长时 Skills 依赖稳定进程与网络;先定独占 Mac / 云端节点,再切换模型与客户端。
- 06
my-agent-plugin/
plugin.json
skills/
my-skill/
SKILL.md
mcp.json
com.example.private/
07总结与 FAQ
Agent Plugins 1.0 把 Skills 与 MCP 服务器装进同一套目录契约,解决跨客户端重复打包;它不取代 MCP 或 Agent Skills,也不解决安装、市场与安全。开放治理降低了「一家说停就停」的风险,但安全与采用度仍取决于各客户端落地。团队在跟进标准的同时,仍要把长时 Agent、MCP 与评测跑在可审计、低抖动的计算平面上。共享分钟池、超卖 VPS 或桌下机器常见的带宽抖动、邻居抢占与长连接中断,会直接吃掉「一次打包、多端加载」省下的工程成本。对更稳定的生产环境,NUKCLOUD 多区域裸金属 Mac / 云端 Mac 节点提供独占 Apple Silicon 与清晰租户边界,可在 定价页 对照规格并经 下单页 试跑。
数据来源:Vercel 官方博客《Introducing Agent Plugins》及 Changelog(2026-08-06);agent-plugins.org 官方规范文档(Spec 1.0.0,工作草案);Google Developers Blog《Agent Plugins package your skills, tools, and more》(2026-08-06);The Next Web、Virtualization Review 相关报道;Anthropic《Introducing Agent Skills》及后续更新(2025-10-16、2025-12-18);安全公司 AIR、Snyk(ToxicSkills 研究)、Help Net Security;36 氪、阿里云开发者社区关于 MCP 在国内厂商采用情况的报道;OpenAI《Improving GPT‑5.6 Sol in ChatGPT》、TechCrunch(2026-08-06)。本文信息截至 2026 年 8 月 7 日整理,Agent Plugins 及相关模型更新仍在快速演进中,发布前请核实最新数据。