5W要約:2026年8月6日、OpenAIはVercel、Microsoft、Amazon、Cursorの親会社Anysphereの五者と技術運営委員会を組み、Agent Plugins 1.0仕様を正式公開しました——AI Agentの「スキル」(Skills)と「ツール」(MCPサーバー)を同じディレクトリ形式にまとめ、ChatGPT、Cursor、GitHub Copilot、VS Code、Kiroなど異なる製品間で使えるようにするオープン標準です。Googleは同日、コアメンテナーとして参加を発表しました。発表はGPT-5公開一周年(8月7日)の前日に重なり、OpenAIが「モデル競争からエコシステム競争へ」移るシグナルと読まれています。本稿はタイムライン、主要データ、技術分解、横比較、争点、6ステップ実装リストとFAQをカバーします。
AI Agentの拡張性自体は新しい話題ではありませんが、パッケージ形式の分断が実装を遅らせてきました。次の6点を照合すれば、この標準が何を解き、何を意図的に触れていないかが早く見えます。
「新しいプロトコル」と誤解する:Agent PluginsはMCPやAgent Skillsを置き換えません。両者の上に「パッケージ契約」を足し、ディレクトリ構造と発見方式を揃えるだけで、Agentのツール呼び出し自体を再定義しません。
インストールとセキュリティまで含むと思う:仕様はインストール機構、配布/マーケット、権限モデル、サンドボックス隔離、信頼と出所検証、UXを定義しません——すべて各クライアントに委ねます。
コンポーネント種別が2つだけだと見落とす:v1が標準化するのはAgent SkillsとMCPサーバーのみ。未知の種別はプラグイン全体を拒否せず、そのコンポーネントだけをスキップします。
OpenAI単独製品だと思う:提案の発起はVercel。TSCはAmazon、Anysphere(Cursor)、Microsoft、OpenAI、Vercel。Googleは同日コアメンテナーに加わりました。
star数を安全の保証にする:公開1か月前、AIRが示した偽スキルは複数スキャナーをすり抜けました。Snykが監査した約4000スキルのうち36.8%に欠陥、13.4%に致命的問題がありました。
中国大手がすでに席にいると思い込む:創設TSCとGoogleはいずれも米国企業。Alibaba、Baidu、ByteDance、TencentなどはMCPを広く支える一方、策定名簿にはいません。
確認のお願い:本稿はVercel公式ブログ、agent-plugins.org仕様、Google Developers Blog(いずれも2026-08-06)および公開セキュリティ報告に基づきます。仕様は作業草案であり、公開前に最新ドキュメントを再確認してください。
Agent Pluginsはゼロからの発明ではなく、進化チェーンの最新層です。Skillsは「再利用可能な手順をどう教えるか」、MCPは「外部ツールとデータへどう繋ぐか」を解きましたが、パッケージと発見はクライアントごとにディレクトリ慣習が違い——開発者はこれまで各プラットフォーム向けに書き直す必要がありました。
| 時期 | 出来事 |
|---|---|
| 2023年3月 | OpenAIがChatGPT Pluginsを公開——初期の比較的オープンな第三者拡張エコシステム |
| 2024年1月 | GPTsストア後にPluginsを段階的に終了し、より閉じたプラットフォームへ |
| 2024年11月 | AnthropicがMCPを公開し、後にLinux Foundationへ寄贈 |
| 2025年3月 | OpenAIとGoogleが相次いでMCP対応を表明し、業界が同プロトコルへ収束 |
| 2025年10月16日 | AnthropicがClaude CodeでAgent Skills(SKILL.md)を導入 |
| 2025年12月18日 | Agent Skillsが独立オープン標準(agentskills.io)に。MicrosoftとOpenAIが48時間以内に追随 |
| 2026年3月 | Agent Skills採用が32以上のツールへ拡大 |
| 2026年7月24日 | Agent Plugins 1.0.0が「作業草案」として初公開 |
| 2026年8月6日 | Vercel主導で五社が正式公開。Googleが同日コアメンテナーに参加 |
Agent Pluginsが目指すのは、SkillsとMCPサーバーという2種のコンポーネントを、同じ「パッケージ箱」にまとめて入れることです。
| 項目 | 内容 |
|---|---|
| 仕様バージョン | Agent Plugins 1.0.0(状態:作業草案) |
| 発起方 | Vercel(提案発起) |
| 技術運営委員会(TSC) | Amazon(AWS)、Cursor開発のAnysphere、Microsoft、OpenAI、Vercel。Googleは8月6日にコアメンテナーとして参加 |
| 標準が扱うコンポーネント種別 | ちょうど2種:Agent Skills、MCPサーバー |
| コアファイル | ルートの plugin.json;skills/ にスキル;mcp.json でMCPサーバー設定 |
| 公開初日の対応クライアント | ChatGPTとCodex、Cursor、GitHub Copilot、Kiro、VS Code |
| ガバナンス | オープンライセンス、公開リポジトリ(GitHub agentplugins/agent-plugins-spec)。単一企業がロードマップを支配しない |
| 明示的に対象外 | インストール機構、配布/マーケット、権限モデル、サンドボックス隔離、信頼と出所検証、UX |
データ出典:Vercel公式ブログ、agent-plugins.org仕様、Google Developers Blog(いずれも2026年8月6日公開)
技術設計は意図的に「小さい」ものです。プラグインは1ディレクトリで、ルートに plugin.json を置き、準拠バージョンを宣言します。スキルは固定の skills/ 配下に置き、Agent Skillsの SKILL.md 形式に従う必要があります。MCPサーバー設定は mcp.json に書き、stdioやStreamable HTTPなど複数の接続方式を支えます。クライアントはこの固定構造を認識すれば自動発見・読込でき——未知の種別や形式エラーは、プラグイン全体を拒否せずそのコンポーネントだけをスキップします。さらに「逆ドメイン拡張名前空間」(例:com.cursor.xxx/)を残し、各クライアントが移植可能なコアを汚さずに私有能力を足せます。
my-plugin/
├── plugin.json
├── skills/
│ └── summarize/
│ └── SKILL.md
├── mcp.json
└── com.example.client/
└── hooks/
仕様本文ははっきり書いています。v1は「インストール機構を定義せず、配布プロトコルを定義せず、権限モデルを定義せず、サンドボックスを要求せず、信頼と出所検証をせず、UXにも関与しない」。つまりAgent Pluginsが解くのは「パッケージの見た目」であり、「このパッケージを信じてよいか、インストール時のリスク、どこから取るか」ではありません。範囲が狭いほど合意と実装が早く——数か月で提案から五社共同公開まで進めた理由でもあります。代償として、「プラグインが安全か」の判断は各クライアントに丸ごと委ねられました。
MCPとAgent Skillsはそれぞれ「ベンダー自作→オープン寄贈→業界追随」の道を辿りました。今回のAgent Pluginsは初日からの複数社共同策定です。SkillsとMCPの採用規模が「パッケージを統一しなければ重複作業が続く」臨界点に達したとも言えます——統計によれば、Agent Skills仕様公開後半年で採用ツールは32以上です。MCP/Skillsの下層説明は、以前の MCPプロトコル解説 と Agent Skillガイド もあわせてどうぞ。
| 標準/製品 | 公開元 | 解く問題 | 現状 |
|---|---|---|---|
| ChatGPT Plugins(2023) | OpenAI単独 | 第三者がChatGPTに機能を追加 | 2024年に終了。閉じたGPTsストアへ |
| MCP(2024) | Anthropic発起、後にLinux Foundationへ寄贈 | Agentが外部ツール/データに接続する通信プロトコル | 業界の事実標準。OpenAI、Googleも対応済み |
| Agent Skills(2025) | Anthropic発起、後に独立オープン標準 | 再利用可能な操作手順/ワークフローをAgent向けに封装 | 採用ツール32超、なお拡大中 |
| Agent Plugins(2026) | Vercel発起、五社共同策定 | SkillsとMCPサーバーを統一パッケージ・統一発見 | 1.0作業草案を公開直後。Googleも参加済み |
ご覧の通り、Agent PluginsはMCPやAgent Skillsを置き換えるものではなく、両層の上に「パッケージ契約」を足すものです——「最後の一マイル」の工学摩擦を解くのであって、Agentのツール呼び出しを再定義するものではありません。
brand-landingpage が3.6万スターの著名リポジトリの信用を借り、Cisco、Nvidia、skills.shなど複数スキャナーをすり抜け、約2.6万Agent(一部は企業アカウント)に到達したとされます。核心は古典的なTOCTOU時間差で、スキャン時は正規ドキュメントを指し、通過後に差し替えます。Snykが同時期に監査した約4000公開スキルでは、36.8%にセキュリティ欠陥、13.4%に致命級問題がありました。Agent Plugins仕様自体には信頼と出所検証が一切含まれません。8月7日はちょうどGPT-5公開一周年です。OpenAIは前日にAgent Pluginsを官報し、同週には無料ユーザー向けGPT-5.6 Luna(テキスト会話回数制限を解除)と有料ユーザー向けGPT-5.6 Sol(「思考強度」スライダー追加)も更新しました。信号は明確です。過去2年はモデル規模とランキング競争でしたが、今はOpenAIもGoogleもMicrosoftも「インフラ/エコシステム」へ同期して動いています——Google公式ブログの言葉では、「パッケージングは地味だが必要なインフラであり、五回も再発明するのではなく共有すべきもの」です。MCPが「接続」、Agent Skillsが「教育」、Agent Pluginsが「配布」を解き——三層が重なって初めて、「Agent能力を一度作って規模再利用する」技術ループが辛うじて閉じます。
既存拡張を棚卸し:すでに持つSkills(SKILL.md)とMCPサーバー設定を列挙し、移植可能パッケージにする価値があるものを選ぶ
仕様どおりディレクトリを組む:ルートに plugin.json、スキルは skills/、MCPは mcp.json。agent-plugins.orgで照合する
1–2クライアントでスモーク:Cursor、VS Code/Copilot、またはChatGPT/Codexで発見と読込を優先検証
安全をクライアント問題として扱う:公式マーケットや信頼できる出所からのみインストール。star数を盲信しない。TOCTOU型差し替えリスクに注意
私有能力は拡張名前空間へ:クライアント固有機能は逆ドメインディレクトリに置き、移植可能なコアを汚さない
安定算力でAgentパイプラインを回す:プラグインが標準でも、Skills/MCPの実行環境は安定が必要。独占リモートMacは共有ノートPCより7×24 Agentに向きます
関連記事:スキルパックの安全な本番運用なら ClawHubスキルセキュリティと本番ホワイトリスト も参照してください。
統一パッケージは「クライアントごとに拡張を書き直す」摩擦を下げますが、インストール信頼、サンドボックス、権限はクライアントごとに異なります。共有CIノード、ノートPCの切断、パブリッククラウドの待ち行列も、AgentスキルとMCPツールチェーンを実交付で途切れさせます。安定したSSH、独占Apple Silicon、再現可能なAgent/iOS CI環境が必要なチームにとって、NodeMiniのMac Miniクラウドレンタルは多くの場合より良い解です——秒単位で開通し、本物のMacハードウェア上で、Cursor、CLI Agent、Skills/MCPパイプラインを同一の常駐ノードに置けます。詳細は Mac Miniレンタル料金と ヘルプセンターをご覧ください。
データ出典:Vercel『Introducing Agent Plugins』およびChangelog(2026-08-06);agent-plugins.org Spec 1.0.0;Google Developers Blog『Agent Plugins package your skills, tools, and more』;The Next Web、Virtualization Review;Anthropic Agent Skills関連更新;AIR、Snyk(ToxicSkills)、Help Net Security;36氪、Alibaba Cloud開発者コミュニティの国内MCP採用報道;OpenAI『Improving GPT‑5.6 Sol in ChatGPT』、TechCrunch(2026-08-06)。情報は2026-08-07時点。公開前に最新データを確認してください。
置き換わりません。MCPは「Agentが外部ツールやデータにどう接続するか」、Agent Skillsは「再利用可能な操作手順をどう封装するか」、Agent Pluginsはその上に統一パッケージと発見フォーマットを足し、SkillsとMCPサーバーを同じディレクトリに入れて異なるクライアントに認識させます。三者は階層関係であり、競合関係ではありません。
Claude Code、Cursor、ChatGPTなど複数のAgentツール向けに拡張を別々に開発しており、すでにAgent SkillsやMCPサーバーを使っているなら注目する価値があります——この形式で一度パッケージすれば、理論上は複数クライアントで認識でき、重複作業を減らせます。一般ユーザーにとって短期の体感は薄いでしょう。
標準自体は安全保障を提供しません——「パッケージの見た目」だけを定義し、スキャン、サンドボックス、出所検証は扱いません。安全責任は各クライアントにあります。複数の主流スキャナーをすり抜けた悪意あるAgent Skill事例もあるため、インストール前は公式マーケットと出所確認を優先し、star数や「見た目が正規」なリポジトリを盲信しないでください。
現時点でこれらのベンダーはAgent Pluginsの策定名簿にいませんが、MCPプロトコルはすでに広くサポートしています。標準は完全にオープンでどのクライアントも実装できるため、後続対応の余地はありますが、公式の公開計画はまだありません。動向を追うのがよいでしょう。
背景が異なります。ChatGPT PluginsはOpenAI単独製品で意思決定が1社にありました。Agent Pluginsは初日からの複数社共同ガバナンスで、1社が抜けても仕様自体は存続し得ます。ただし利用者が少なく、各クライアントが私有拡張に資源を振るなら、同様に棚上げされ得ます。当面は公開直後で、今後数か月の実装を見る段階です。Skills/MCP/Agentパイプラインを安定算力へ置くなら、まず Mac Miniレンタル料金 と ヘルプセンター をご確認ください。