Agent Plugins是什么?
OpenAI联合五巨头发布的AI插件「统一包装」标准

5W速览:2026年8月6日,OpenAI联合Vercel、微软、亚马逊、Cursor母公司Anysphere五方组成技术指导委员会,正式公开发布Agent Plugins 1.0版规范——一种让AI Agent的「技能」(Skills)和「工具」(MCP服务器)可以打包成同一种目录格式、在ChatGPT、Cursor、GitHub Copilot、VS Code、Kiro等不同产品间通用的开放标准。谷歌当天宣布以核心维护者身份加入。这一发布恰好卡在GPT-5发布一周年(8月7日)前一天,被外界解读为OpenAI「从拼模型转向拼生态」的信号。本文覆盖时间线、核心数据、技术拆解、横向对比、争议点、六步落地清单与FAQ。

01

读懂 Agent Plugins 前,先避开这六个认知坑

AI Agent 的「可扩展性」不是新话题,但包装格式碎片化一直在拖慢落地。对照下面六点,能更快判断这份标准解决了什么、又故意没碰什么:

  1. 01

    把它当成「新协议」:Agent Plugins 不取代 MCP 或 Agent Skills,而是在两者之上加一层「打包契约」——解决目录结构与发现方式,不重新定义 Agent 怎么调工具。

  2. 02

    以为覆盖了安装与安全:规范明确不定义安装机制、分发/市场、权限模型、沙箱隔离、信任与来源校验、用户体验——这些全留给各客户端。

  3. 03

    忽略组件类型只有两种:v1 仅标准化 Agent Skills 与 MCP 服务器;不认识的组件类型应跳过,而不是拒绝整个插件。

  4. 04

    把它当成 OpenAI 独家产品:发起方是 Vercel;TSC 含亚马逊、Anysphere(Cursor)、微软、OpenAI、Vercel;谷歌同日加入核心维护者。

  5. 05

    用 star 数当安全背书:发布前一个月,AIR 演示的假技能已绕过多家扫描器;Snyk 审计近 4000 个技能,36.8% 有缺陷、13.4% 含致命问题。

  6. 06

    默认国内大厂已在桌上:创始 TSC 与谷歌清一色美国公司;阿里、百度、字节、腾讯等虽普遍支持 MCP,却未出现在制定名单。

warning

核实提醒:本文依据 Vercel 官方博客、agent-plugins.org 规范、Google Developers Blog(均为 2026-08-06)及公开安全报告整理;规范状态为工作草案,发布前请再核最新文档。

02

发生了什么:从 MCP 到 Agent Plugins 的时间线

Agent Plugins 是演进链上最新一环,而不是从零发明。Skills 解决「怎么教可复用技能」,MCP 解决「怎么连外部工具和数据」,但打包与发现在不同客户端各有一套目录习惯——开发者此前要为每家平台各写一份。

时间事件
2023年3月OpenAI 推出 ChatGPT Plugins,早期较开放的第三方扩展生态
2024年1月GPTs 商店后逐步关闭 Plugins,转向更封闭的平台模式
2024年11月Anthropic 发布 MCP,后捐赠给 Linux 基金会
2025年3月OpenAI、Google 相继宣布支持 MCP,行业逐渐统一到该协议
2025年10月16日Anthropic 在 Claude Code 推出 Agent Skills(SKILL.md)
2025年12月18日Agent Skills 独立为开放标准(agentskills.io);微软、OpenAI 48 小时内跟进
2026年3月Agent Skills 采用范围扩大到 32 款以上工具
2026年7月24日Agent Plugins 1.0.0 首次以「工作草案」形式发布
2026年8月6日Vercel 领头联合五方正式公开发布;谷歌同日加入核心维护者

Agent Plugins 要做的,就是把 Skills 和 MCP 服务器这两种组件,统一装进同一个「包装盒」。

03

核心数据与技术拆解:标准化了什么,又为什么不多做

项目内容
规范版本Agent Plugins 1.0.0(状态:工作草案)
发起方Vercel(发起提案方)
技术指导委员会(TSC)亚马逊(AWS)、Cursor 开发商 Anysphere、微软、OpenAI、Vercel;谷歌 8 月 6 日以核心维护者身份加入
标准覆盖的组件类型仅 2 种:Agent Skills、MCP 服务器
核心文件根目录 plugin.jsonskills/ 存放技能;mcp.json 描述 MCP 服务器配置
发布首日支持客户端ChatGPT 与 Codex、Cursor、GitHub Copilot、Kiro、VS Code
治理方式开放许可、公开仓库(GitHub agentplugins/agent-plugins-spec),无单一公司主导路线图
标准明确不覆盖安装机制、分发/市场、权限模型、沙箱隔离、信任与来源校验、用户体验

数据来源:Vercel 官方博客、agent-plugins.org 规范文档、Google Developers Blog(均为 2026 年 8 月 6 日发布)

1. 一个清单文件,两种组件

技术设计很「小」:一个插件就是一个目录,根目录放 plugin.json,声明遵循哪个版本。技能放在固定的 skills/ 下,且必须符合 Agent Skills 的 SKILL.md 格式;MCP 服务器配置写进 mcp.json,支持 stdio、Streamable HTTP 等多种连接方式。客户端认得这套结构即可自动发现和加载——不认识的组件类型或格式错误,只需跳过该组件而不是拒绝整个插件。还留了「反向域名扩展命名空间」(如 com.cursor.xxx/),允许各家附加私有能力、不污染通用部分。

text
my-plugin/
├── plugin.json
├── skills/
│   └── summarize/
│       └── SKILL.md
├── mcp.json
└── com.example.client/
    └── hooks/

2. 故意留白的部分,才是真正的博弈焦点

规范文本明确写着:v1「不定义安装机制、不定义分发协议、不定义权限模型、不要求沙箱隔离、不做信任与来源校验、不涉及用户体验」。换句话说,Agent Plugins 解决的是「包装长什么样」,不解决「这个包能不能信、装的时候有没有风险、去哪儿下载」。范围越窄,各方越容易达成一致——这也是为什么几个月内能从提案走到五家巨头联合发布。代价是:谁来判断插件是否安全,被明确甩给每一个客户端。

3. 为什么这件事现在做,而不是更早

MCP 和 Agent Skills 各自走过「厂商自造→开放捐赠→行业跟进」的路径。这一次 Agent Plugins 从第一天就是多家公司共同制定。Skills 和 MCP 的采用规模已大到「不统一打包方式,大家都要重复劳动」的临界点——据统计,Agent Skills 规范发布后半年内采用工具已超过 32 款。若你需要 MCP / Skills 的底层说明,可对照此前的 MCP 协议解读Agent Skill 指南

  • 硬数据 1:规范版本 1.0.0(工作草案);组件类型恰好 2
  • 硬数据 2:首日支持客户端含 ChatGPT/Codex、Cursor、GitHub Copilot、Kiro、VS Code
  • 硬数据 3:Agent Skills 采用工具超 32 款;AIR 假技能据称触达约 2.6 万个 Agent;Snyk 审计近 4000 技能中 36.8% 有缺陷、13.4% 含致命问题
04

横向对比:Agent Plugins 和它的「前辈们」

标准/产品发布方解决的问题现状
ChatGPT Plugins(2023)OpenAI 独家让第三方为 ChatGPT 加功能已于 2024 年停用,转向封闭的 GPTs 商店
MCP(2024)Anthropic 发起,后捐赠 Linux 基金会Agent 连接外部工具/数据的通信协议已成为行业事实标准,OpenAI、Google 均已支持
Agent Skills(2025)Anthropic 发起,后开放为独立标准给 Agent 封装可复用的操作指令/工作流采用工具超 32 款,仍在快速扩张
Agent Plugins(2026)Vercel 发起,五巨头联合制定把 Skills 和 MCP 服务器统一打包、统一发现刚发布 1.0 工作草案,谷歌已跟进加入

可以看到,Agent Plugins 并不是要取代 MCP 或 Agent Skills,而是在这两层协议之上加了一层「打包契约」——它解决的是「最后一公里」的工程摩擦,而不是重新定义 Agent 怎么调用工具。

05

争议点、行业背景与六步落地清单

争议点:开放标准 ≠ 没有风险,也 ≠ 没有算盘

  • 安全问题被明确甩锅给客户端:发布前一个月,安全公司 AIR 公开演示「假技能」攻击——恶意 Agent Skill brand-landingpage 借用拥有 3.6 万星标仓库的信誉,绕过 Cisco、Nvidia、skills.sh 等多家扫描工具,据称触达约 2.6 万个 Agent(部分为企业账号)。核心漏洞是经典的 TOCTOU 时间差:扫描时链接指向正常文档,通过审核后再悄悄替换。Snyk 同期对近 4000 个已上线技能的审计发现,36.8% 存在安全缺陷,13.4% 含有致命级问题。Agent Plugins 标准本身完全没有涉及信任与来源校验。
  • 「这是不是一个太单薄的标准」:开发者工具框架 SST 的作者 Dax Raad 公开表示「非常反对」,认为它是「一个很薄的标准」,真正有用的部分最终还是会被各家做成私有扩展。但也有开发者布道师 Angie Jones 表示欢迎,认为终于能把技能包在不同工具间搬来搬去。
  • 统一「包装规格」到底利好谁:支持者认为中小开发者可一次开发、同时触达主流客户端;反过来看,标准往往利好已有用户基数的头部客户端——用户仍要先打开具体 Agent 产品才能用上插件。
  • 中国大厂集体缺席:五个创始 TSC 成员以及后来加入的谷歌,清一色是美国公司。阿里、百度、字节、腾讯等在国内已普遍支持 MCP、甚至各自搭建了 MCP 广场的厂商,均未出现在制定名单。这既可能是时间差,也可能预示中美 AI Agent 生态在底层协议层面的又一次「平行发展」。

影响与背景:从「拼模型」到「拼基础设施」

8 月 7 日正是 GPT-5 发布一周年,OpenAI 选在前一天官宣 Agent Plugins,同时还在同一周更新面向免费用户的 GPT-5.6 Luna(解除文字对话次数限制)和面向付费用户的 GPT-5.6 Sol(新增「思考强度」滑块)。信号很明确:过去两年比拼模型参数和榜单,现在无论是 OpenAI 还是谷歌、微软,都在同步往「基础设施/生态」发力——用 Google 官方博客的说法,「打包是不体面但必要的基础设施,这种东西应该被共享,而不是被重新发明五次」。MCP 解决「连接」,Agent Skills 解决「教学」,Agent Plugins 解决「分发」——三层协议叠在一起,才勉强拼出一个「Agent 真正能被规模化复用」的技术闭环。

六步落地清单:开发者现在怎么跟进

  1. 01

    盘点现有扩展:列出你已有的 Skills(SKILL.md)与 MCP 服务器配置,确认哪些值得做成可移植包

  2. 02

    按规范搭目录:根目录放 plugin.json,技能进 skills/,MCP 写进 mcp.json,对照 agent-plugins.org 校验

  3. 03

    选 1–2 个客户端做冒烟:优先在 Cursor、VS Code / Copilot 或 ChatGPT/Codex 上验证发现与加载

  4. 04

    把安全当客户端问题处理:只从官方市场或可信来源安装;不盲目信任 star 数;关注 TOCTOU 式替换风险

  5. 05

    私有能力走扩展命名空间:客户端专属能力放进反向域名目录,避免污染可移植核心

  6. 06

    用稳定算力跑 Agent 流水线:插件再标准,仍要在稳定环境里执行 Skills/MCP;独占远程 Mac 比共享笔记本更适合 7×24 Agent

info

相关阅读:若你关心技能包安全落地,可参阅 ClawHub 技能安全与生产白名单

统一包装降低了「为每个客户端重写扩展」的摩擦,但安装信任、沙箱与权限仍因客户端而异;共享 CI 节点、笔记本断连、公共云排队,也会让 Agent 技能与 MCP 工具链在真实交付里掉链子。对于需要稳定 SSH、独占 Apple Silicon 与可复现 Agent / iOS CI 环境的团队,NodeMini 的 Mac Mini 云端租赁通常是更优解:秒级开通、真实 Mac 硬件,适合把 Cursor、CLI Agent 与 Skills/MCP 流水线放在同一台常驻节点上。详见 Mac Mini 租赁价格帮助中心

数据来源:Vercel《Introducing Agent Plugins》及 Changelog(2026-08-06);agent-plugins.org Spec 1.0.0;Google Developers Blog《Agent Plugins package your skills, tools, and more》;The Next Web、Virtualization Review;Anthropic Agent Skills 相关更新;AIR、Snyk(ToxicSkills)、Help Net Security;36氪、阿里云开发者社区关于国内 MCP 采用情况的报道;OpenAI《Improving GPT‑5.6 Sol in ChatGPT》、TechCrunch(2026-08-06)。信息截至 2026-08-07,发布前请核实最新数据。

FAQ

常见问题

不会替代。MCP 负责「Agent 怎么连接外部工具和数据」,Agent Skills 负责「怎么给 Agent 封装一套可复用的操作指令」,Agent Plugins 则是在这两者之上加了一层统一的打包和发现格式,让开发者能把 Skills 和 MCP 服务器一起塞进同一个目录、被不同客户端认出来。三者是分层关系,不是竞争关系。

如果你正在给 Claude Code、Cursor、ChatGPT 等多个 Agent 工具分别开发扩展,且已经在用 Agent Skills 或 MCP 服务器,那么值得关注——用这套格式打包一次,理论上能同时被多家客户端识别,减少重复劳动。如果只是普通用户,短期内感知不会很明显。

标准本身不提供安全保障——它只定义「包装长什么样」,不涉及扫描、沙箱、来源校验。安全责任完全在各家客户端手里。鉴于此前已经出现过绕过多个主流扫描器的恶意 Agent Skill 案例,建议安装任何 Agent 插件前,仍要通过官方市场、核实来源,不要盲目信任 star 数或「看起来正规」的仓库。

目前这些厂商都还没有出现在 Agent Plugins 的制定名单里,但它们此前已普遍支持 MCP 协议。考虑到该标准完全开放、任何客户端都可以自行实现,不排除后续国内工具跟进适配,但目前没有官方公开计划,建议关注后续动态。

两者背景不同。ChatGPT Plugins 是 OpenAI 独家产品、决策权在一家公司手里;Agent Plugins 从第一天就是多家公司共同治理的开放标准,任何一家单独退出也不影响规范本身的存续。但若实际使用者寥寥,或各家客户端更愿意投入资源做私有扩展,标准同样可能被「晾在一边」。目前处于刚发布阶段,能否真正被广泛采用还需要观察后续几个月的落地情况。若你要把 Skills / MCP / Agent 流水线放到稳定算力环境,可先查看 Mac Mini 租赁价格帮助中心