Agent Plugins是什么?OpenAI联合五巨头发布的AI插件「统一包装」标准,解决了什么、又留下了什么坑

5W速览:2026年8月6日,OpenAI联合Vercel、微软、亚马逊、Cursor母公司Anysphere组成技术指导委员会,正式公开发布Agent Plugins 1.0——让Agent Skills与MCP服务器可打包成同一种目录格式、在ChatGPT、Cursor、GitHub Copilot、VS Code、Kiro等产品间通用的开放标准。谷歌当天以核心维护者身份加入。本文含完整时间线、核心数据表、深度拆解、横向对比、安全争议、五步Runbook与五条FAQ

抽象的多层软件包与连接节点示意图,象征Agent Plugins将Skills与MCP统一打包的开放标准

内容目录

痛点拆解:统一包装之前,开发者卡在哪三处

  1. Skills与MCP各自有标准,却没有统一「包装盒」:Agent Skills解决「怎么教Agent可复用技能」,MCP解决「怎么连外部工具/数据」,但ChatGPT、Cursor、Copilot等客户端的目录结构与配置习惯各一套——同一个扩展包此前往往要为每家平台各写一份。
  2. 安全与信任被明确甩出规范范围:v1不定义安装、分发、权限、沙箱、来源校验。发布前一个月AIR演示的假技能brand-landingpage借3.6万星仓库信誉绕过Cisco、Nvidia、skills.sh等扫描,据称触达约2.6万个Agent;Snyk审计近4000个技能,36.8%有缺陷、13.4%含致命级问题——标准本身不解决这些问题。
  3. 薄标准与治理名单缺口:批评者称真正有用的能力会沉到各家私有扩展;TSC与谷歌均为美国公司,阿里、百度、字节、腾讯等已建MCP广场的国内厂商集体缺席——统一包装利好谁、生态会否平行发展,仍是开放问题。

发生了什么:一条从MCP到Agent Plugins的时间线

AI Agent的「可扩展性」问题不是新话题,Agent Plugins是这条技术演进链上最新的一环,而不是从零发明:

时间事件
2023-03OpenAI推出ChatGPT Plugins,允许第三方为ChatGPT开发插件,是早期较开放的扩展生态
2024-01OpenAI推出GPTs商店后,逐步关闭Plugins,转向更封闭的平台模式
2024-11Anthropic发布MCP(Model Context Protocol),标准化Agent连接外部工具/数据的方式,后捐赠给Linux基金会
2025-03OpenAI、Google相继宣布支持MCP,行业逐渐统一到这套协议上
2025-10-16Anthropic在Claude Code中推出Agent Skills,用SKILL.md文件封装可复用的操作指令
2025-12-18Agent Skills独立为开放标准(agentskills.io),微软、OpenAI在48小时内跟进支持
2026-03Agent Skills采用范围扩大到32款以上工具,包括Gemini CLI、JetBrains Junie、AWS Kiro等
2026-07-24Agent Plugins规范1.0.0首次以「工作草案」形式发布
2026-08-06Vercel领头,联合OpenAI、微软、亚马逊、Cursor正式公开发布Agent Plugins 1.0,谷歌同日加入核心维护者行列

Agent Skills解决「怎么教」,MCP解决「怎么连」,Agent Plugins要把两者装进同一个可跨客户端发现的包装盒。

核心数据一览

项目内容
规范版本Agent Plugins 1.0.0(状态:工作草案)
发起方Vercel(发起提案方)
技术指导委员会(TSC)亚马逊(AWS)、Cursor开发商Anysphere、微软、OpenAI、Vercel;谷歌8月6日以核心维护者身份加入
标准覆盖的组件类型仅2种:Agent Skills、MCP服务器
核心文件根目录plugin.json清单;skills/目录存放技能;mcp.json描述MCP服务器配置
发布首日支持客户端ChatGPT与Codex、Cursor、GitHub Copilot、Kiro、VS Code
治理方式开放许可、公开仓库(GitHub agentplugins/agent-plugins-spec),无单一公司主导路线图
标准明确不覆盖安装机制、分发/市场、权限模型、沙箱隔离、信任与来源校验、用户体验

数据来源:Vercel官方博客、agent-plugins.org规范文档、Google Developers Blog(均为2026年8月6日发布)

深度拆解:它到底标准化了什么,又为什么不多做

1. 一个清单文件,两种组件

Agent Plugins的技术设计其实很「小」:一个插件就是一个目录,根目录放一个plugin.json清单,声明遵循哪个版本的规范。技能放在固定的skills/目录,且必须符合Agent Skills的SKILL.md格式;MCP服务器配置写进mcp.json,支持stdio、Streamable HTTP等多种连接方式。客户端认得这套目录结构即可自动发现和加载——不认识的组件类型或格式错误,只需跳过该组件而不是拒绝整个插件。此外还留了「反向域名扩展命名空间」(如com.cursor.xxx/),允许各家附加私有能力而不污染通用部分。

2. 故意留白的部分,才是真正的博弈焦点

规范文本明确:v1「不定义安装机制、不定义分发协议、不定义权限模型、不要求沙箱隔离、不做信任与来源校验、不涉及用户体验」——统统留给各家客户端。换句话说,Agent Plugins解决的是「包装长什么样」,不解决「这个包能不能信、装的时候有没有风险、去哪儿下载」。范围越窄,各方越容易达成一致;代价是,恰恰最难的问题——谁来判断插件是否安全——被明确甩给每一个客户端。

3. 为什么这件事现在做,而不是更早

MCP和Agent Skills各自走过「厂商自造→开放捐赠→行业跟进」的路径。Agent Plugins从第一天就是多家公司共同制定,某种程度上吸取了「先各自为战再艰难统一」的教训。据统计,Agent Skills规范发布后半年内采用工具已超过32款——打包方式不统一,重复劳动已到临界点。

横向对比:Agent Plugins和它的「前辈们」

标准/产品发布方解决的问题现状
ChatGPT Plugins(2023)OpenAI独家让第三方为ChatGPT加功能已于2024年停用,转向封闭的GPTs商店
MCP(2024)Anthropic发起,后捐赠Linux基金会Agent连接外部工具/数据的通信协议已成为行业事实标准,OpenAI、Google均已支持
Agent Skills(2025)Anthropic发起,后开放为独立标准给Agent封装可复用的操作指令/工作流采用工具超32款,仍在快速扩张
Agent Plugins(2026)Vercel发起,五巨头联合制定把Skills和MCP服务器统一打包、统一发现刚发布1.0工作草案,谷歌已跟进加入

Agent Plugins并不是要取代MCP或Agent Skills,而是在这两层协议之上加了一层「打包契约」——解决「最后一公里」的工程摩擦。

争议点:开放标准≠没有风险,也≠没有算盘

安全问题被明确甩锅给客户端:发布前一个月,安全公司AIR公开演示假技能brand-landingpage——借用拥有3.6万星标仓库的信誉,绕过Cisco、Nvidia、skills.sh等多家扫描,据称触达约2.6万个Agent(部分为企业账号)。核心是TOCTOU时间差:扫描时链接指向正常文档,通过后再替换恶意地址。Snyk对近4000个已上线技能的审计发现,36.8%存在安全缺陷,13.4%含致命级问题。Agent Plugins规范完全不涉及信任与来源校验。

「这是不是一个太单薄的标准」:SST作者Dax Raad公开表示「非常反对」,认为真正有用的部分最终会被各家做成私有扩展。开发者布道师Angie Jones则欢迎终于能在不同工具间搬技能包、不用来回重写。

统一「包装规格」到底利好谁:支持者认为中小开发者可一次开发、触达ChatGPT、Cursor、Copilot等主流客户端;反过来,标准也可能让已有用户基数的头部客户端以零切换成本吸收第三方扩展,进一步固化头部效应。

中国大厂集体缺席:五个创始TSC成员(Vercel、OpenAI、微软、亚马逊、Anysphere)以及后来加入的谷歌,清一色是美国公司。阿里、百度、字节、腾讯等在国内已普遍支持MCP、甚至各自搭建MCP广场的厂商,均未出现在制定名单——既可能是时间差,也可能预示中美Agent生态在底层协议层的又一次「平行发展」。

影响与背景:从「拼模型」到「拼基础设施」

8月7日正是GPT-5发布一周年;OpenAI选在前一天官宣Agent Plugins,同一周还更新了面向免费用户的GPT-5.6 Luna(解除文字对话次数限制)和付费用户的GPT-5.6 Sol(新增「思考强度」滑块)。信号很明确:行业正从拼模型参数转向拼基础设施/生态。

用Google官方博客的说法:「打包是不体面但必要的基础设施,这种东西应该被共享,而不是被重新发明五次。」MCP解决「连接」,Agent Skills解决「教学」,Agent Plugins解决「分发」——三层协议叠在一起,才勉强拼出一个「Agent真正能被规模化复用」的技术闭环。

可引用硬核数据(EEAT)

五步Runbook:开发者如何评估与采用Agent Plugins

步骤 1 盘点 Cursor / ChatGPT·Codex / Copilot / Claude Code 上 Skills 与 MCP 的重复打包路径 步骤 2 按 1.0 试装:plugin.json + skills/(SKILL.md) + mcp.json,验证发现与跳过未知组件 步骤 3 审计安装通道:官方市场、签名/扫描;对照 AIR(~2.6万) 与 Snyk(36.8%/13.4%),禁信 star 数 步骤 4 划清 com.*.xxx 私有扩展与可移植核心边界,避免「薄标准」变成空壳 步骤 5 钉死首发客户端矩阵与版本回滚;跟踪谷歌 Antigravity/Gemini CLI 与国内 MCP 生态动向

常见问题(FAQ)

Q: Agent Plugins和MCP、Agent Skills是什么关系?会互相替代吗?

A: 不会替代。MCP负责「Agent怎么连接外部工具和数据」,Agent Skills负责「怎么给Agent封装一套可复用的操作指令」,Agent Plugins则是在这两者之上加了一层统一的打包和发现格式,让开发者能把Skills和MCP服务器一起塞进同一个目录、被不同客户端认出来。三者是分层关系,不是竞争关系。

Q: 普通开发者现在需要关心Agent Plugins吗?

A: 如果你正在给Claude Code、Cursor、ChatGPT等多个Agent工具分别开发扩展,且已经在用Agent Skills或MCP服务器,那么值得关注——用这套格式打包一次,理论上能同时被多家客户端识别,减少重复劳动。如果只是普通用户,短期内感知不会很明显。

Q: 这个标准安全吗,会不会被恶意插件利用?

A: 标准本身不提供安全保障——它只定义「包装长什么样」,不涉及扫描、沙箱、来源校验。安全责任完全在各家客户端手里。鉴于此前已经出现过绕过多个主流扫描器的恶意Agent Skill案例,建议安装任何Agent插件前,仍要通过官方市场、核实来源,不要盲目信任star数或「看起来正规」的仓库。

Q: 国内厂商(阿里、百度、字节等)会跟进这个标准吗?

A: 目前这些厂商都还没有出现在Agent Plugins的制定名单里,但它们此前已普遍支持MCP协议。考虑到该标准完全开放、任何客户端都可以自行实现,不排除后续国内工具跟进适配,但目前没有官方公开计划,建议关注后续动态。

Q: Agent Plugins会不会像2023年的ChatGPT Plugins一样,过一段时间就被放弃?

A: 两者背景不同。ChatGPT Plugins是OpenAI独家产品、决策权在一家公司手里,说停就能停。Agent Plugins从第一天就是多家公司共同治理的开放标准,任何一家单独退出也不影响规范本身的存续。但开放标准也有自己的风险——如果实际使用者寥寥,或者各家客户端更愿意投入资源做私有扩展,标准同样可能被「晾在一边」。目前处于刚发布阶段,能否真正被广泛采用还需要观察后续几个月的落地情况。

数据来源: Vercel《Introducing Agent Plugins》及Changelog(2026-08-06)· agent-plugins.org Spec 1.0.0(工作草案)· Google Developers Blog(2026-08-06)· The Next Web、Virtualization Review · Anthropic Agent Skills(2025-10-16 / 12-18)· AIR、Snyk ToxicSkills、Help Net Security · 36氪与阿里云开发者社区 · OpenAI GPT-5.6 Sol 更新与 TechCrunch(2026-08-06)

总结

Agent Plugins 1.0把Skills与MCP塞进同一个可发现的目录契约,缓解跨客户端重复打包,同时故意不碰安全、分发与权限——AIR与Snyk的数字说明,信任问题不会因为换了一层包装而消失。

对需要在Cursor、Claude Code、Xcode与本地MCP服务器之间做多客户端Agent打包与回归测试的团队来说,把整套工具链绑在个人笔记本或通用Linux VPS上,仍会碰到休眠中断长循环、凭据与插件目录混存、以及Apple工具链无法同机编排等限制。若要7×24稳定跑多客户端Agent打包验证,租赁VPSMAC的M4 Mac云节点——原生macOS、SSH + launchd、凭据隔离——通常是比个人设备或通用VPS更稳妥的生产选择。

数据截止日期:2026-08-07。 Agent Plugins 规范与各客户端支持范围仍在快速演进,发布前请核实 agent-plugins.org 与厂商最新说明。