Agent Plugins 是什麼?
OpenAI 聯合五巨頭發布的 AI 外掛「統一包裝」標準

解決了什麼 · 又留下什麼坑 · MCP + Skills 打包層 · 安全甩鍋 · 中國大廠缺席

Agent Plugins 是什麼?OpenAI 聯合五巨頭發布 AI 外掛統一標準解讀
誰:OpenAI 聯合 Vercel、微軟、亞馬遜、Cursor 母公司 Anysphere,Google 同日以核心維護者身分加入;何時:2026 年 8 月 6 日公開發布 Agent Plugins 1.0;做了什麼:把 Agent Skills 與 MCP 伺服器統一裝進同一套目錄格式,讓擴充可在 ChatGPT、Cursor、GitHub Copilot、VS Code、Kiro 等用戶端間通用。本文給出:① 從 ChatGPT Plugins 到 Agent Plugins 的完整時間線;② 規範覆蓋與明確不覆蓋項;③ 安全爭議與中國大廠缺席解讀;④ 開發者可用的六步評估 Runbook
01

Agent Plugins 發生了什麼:一條從 MCP 到統一包裝的時間線

5W 速覽:2026 年 8 月 6 日,OpenAI 聯合 Vercel、微軟、亞馬遜、Cursor 母公司 Anysphere 五方組成技術指導委員會,正式公開發布「Agent Plugins」1.0 版規範——一種讓 AI Agent 的「技能」(Skills)與「工具」(MCP 伺服器)可以打包成同一種目錄格式、在 ChatGPT、Cursor、GitHub Copilot、VS Code、Kiro 等不同產品間通用的開放標準。Google 當天宣布以核心維護者身分加入。這一發布恰好卡在 GPT-5 發布一周年(8 月 7 日)前一天,被外界解讀為 OpenAI「從拼模型轉向拼生態」的訊號。

AI Agent 的「可擴充性」問題不是新話題,Agent Plugins 是這條技術演進鏈上最新的一環,而不是從零發明:

01

2023 年 3 月 · ChatGPT Plugins:OpenAI 推出 ChatGPT Plugins,允許第三方為 ChatGPT 開發外掛,是早期較開放的擴充生態。

02

2024 年 1 月 · 轉向封閉:OpenAI 推出 GPTs 商店後,逐步關閉 Plugins,轉向更封閉的平台模式。

03

2024 年 11 月 · MCP:Anthropic 發布 MCP(Model Context Protocol),標準化 Agent 連接外部工具/資料的方式,後捐贈給 Linux 基金會。

04

2025 年 3–12 月 · Skills 開放:OpenAI、Google 相繼支援 MCP;10 月 16 日 Anthropic 在 Claude Code 推出 Agent Skills(SKILL.md);12 月 18 日 Agent Skills 獨立為開放標準(agentskills.io),微軟、OpenAI 在 48 小時內跟進。

05

2026 年 3–8 月 · 打包層落地:Agent Skills 採用範圍擴大到 32 款以上工具;7 月 24 日 Agent Plugins 1.0.0 以工作草案發布;8 月 6 日 Vercel 領頭聯合五方正式公開發布,Google 同日加入核心維護者行列。

提示:Agent Skills 解決「怎麼給 Agent 教一套可重用技能」,MCP 解決「怎麼讓 Agent 連上外部工具與資料」,但兩者的打包、發現方式在不同用戶端裡各有一套目錄結構。Agent Plugins 要做的,就是把這兩種元件統一裝進同一個「包裝盒」。

02

Agent Plugins 1.0 核心資料一覽:TSC、元件類型與明確不覆蓋項

把規範「做了什麼」與「故意沒做什麼」放在同一張表裡,最容易看清博弈邊界。資料來源:Vercel 官方部落格、agent-plugins.org 規範文件、Google Developers Blog(均為 2026 年 8 月 6 日發布)。

項目內容
規範版本Agent Plugins 1.0.0(狀態:工作草案)
發起方Vercel(發起提案方)
技術指導委員會(TSC)亞馬遜(AWS)、Cursor 開發商 Anysphere、微軟、OpenAI、Vercel;Google 8 月 6 日以核心維護者身分加入
標準覆蓋的元件類型僅 2 種:Agent Skills、MCP 伺服器
核心檔案根目錄 plugin.json 清單;skills/ 目錄存放技能;mcp.json 描述 MCP 伺服器設定
發布首日支援用戶端ChatGPT 與 Codex、Cursor、GitHub Copilot、Kiro、VS Code
治理方式開放授權、公開儲存庫(GitHub agentplugins/agent-plugins-spec),無單一公司主導路線圖
標準明確不覆蓋安裝機制、分發/市集、權限模型、沙箱隔離、信任與來源校驗、使用者體驗

Agent Plugins 解決的是「包裝長什麼樣子」,不解決「這個包能不能信、安裝時有沒有風險、去哪裡下載」。

03

Agent Plugins 到底標準化了什麼,又為什麼不多做

技術設計其實很「小」:一個外掛就是一個目錄;範圍越窄,各方越容易達成一致——這也是為什麼這份規範能在幾個月內從提案走到五家巨頭聯合發布。

A

一個清單檔案,兩種元件:根目錄放 plugin.json,宣告遵循哪個版本的規範。技能放在固定的 skills/ 目錄下,且必須符合 Agent Skills 的 SKILL.md 格式;MCP 伺服器設定寫進 mcp.json,支援 stdio、Streamable HTTP 等多種連線方式。用戶端認得這套固定目錄結構即可自動發現與載入——不認識的元件類型或格式錯誤,只需跳過該元件而不是拒絕整個外掛。此外還留了「反向網域擴充命名空間」(如 com.cursor.xxx/),允許各家用戶端附加私有能力。

B

故意留白的部分,才是真正的博弈焦點:規範文本明確寫著:v1「不定義安裝機制、不定義分發協定、不定義權限模型、不要求沙箱隔離、不做信任與來源校驗、不涉及使用者體驗」——統統留給各家用戶端自己決定。代價是,恰恰最難、最要命的問題——誰來判斷一個外掛是否安全——被明確甩給了每一個用戶端。

C

為什麼這件事現在做,而不是更早:MCP 與 Agent Skills 各自走過「廠商自造標準→開放捐贈→業界跟進」的路徑。這一次 Agent Plugins 從第一天就是多家公司共同制定。據統計,Agent Skills 規範發布後半年內採用工具已超過 32 款——不統一打包方式,大家都要重複勞動的臨界點已經到了。

plugin layout
my-plugin/
├── plugin.json
├── skills/
│   └── summarize/
│       └── SKILL.md
├── mcp.json
└── com.example.client/
    └── hooks/

注意:安裝、分發、權限、沙箱、信任校驗全部不在 v1 範圍內。評估任何第三方 Agent Plugin 時,仍須以用戶端自身的市集審核與來源核驗為準,不要只看 star 數。

04

Agent Plugins 和 MCP、Agent Skills 怎麼比?開發者六步落地 Runbook

Agent Plugins 並不是要取代 MCP 或 Agent Skills,而是在這兩層協定之上加了一層「打包契約」——解決「最後一公里」的工程摩擦,而不是重新定義 Agent 怎麼呼叫工具。

標準/產品發布方解決的問題現況
ChatGPT Plugins(2023)OpenAI 獨家讓第三方為 ChatGPT 加功能已於 2024 年停用,轉向封閉的 GPTs 商店
MCP(2024)Anthropic 發起,後捐贈 Linux 基金會Agent 連接外部工具/資料的通訊協定已成業界事實標準,OpenAI、Google 均已支援
Agent Skills(2025)Anthropic 發起,後開放為獨立標準給 Agent 封裝可重用的操作指令/工作流程採用工具超 32 款,仍在快速擴張
Agent Plugins(2026)Vercel 發起,五巨頭聯合制定把 Skills 與 MCP 伺服器統一打包、統一發現剛發布 1.0 工作草案,Google 已跟進加入

六步評估與落地 Runbook(多端擴充開發者通用):

01

盤點既有資產:列出你已有的 SKILL.md 技能包與 MCP 伺服器設定;確認它們是否已符合 agentskills.io 與 MCP 規範——Agent Plugins 只打包合規元件。

02

搭最小目錄:新建外掛根目錄,寫入 plugin.json(含 $schemaname),把技能放進 skills/,把 MCP 設定寫進根級 mcp.json

03

選定首批用戶端驗收:在發布首日支援名單中挑 2–3 個(如 Cursor + VS Code + ChatGPT/Codex),驗證同一目錄能否被各自發現與載入。

04

隔離私有擴充:需要 Cursor 專屬鉤子時,放到反向網域命名空間(如 com.cursor.xxx/),勿污染可攜核心。

05

單獨做安全審查:標準不提供掃描與來源校驗。安裝前走官方市集、核驗儲存庫歷史與相依鏈;對照 AIR「假技能」與 Snyk ToxicSkills 報告中的 TOCTOU 風險做檢查清單。

06

準備穩定宿主:多用戶端聯調、MCP 本機行程與 Agent Skills 常駐,需要不休眠的 Apple Silicon 環境。筆電合蓋或缺 Xcode/Metal 的廉價 VPS 會拖垮驗收節奏;生產基線可評估 MESHLAUNCH 雲端 Mac 租用,步驟細節見 說明中心

05

開放標準≠沒有風險:安全、薄標準爭議與中國大廠缺席

A

安全問題被明確甩鍋給用戶端:發布前一個月,安全公司 AIR 公開演示「假技能」攻擊——惡意 Agent Skill brand-landingpage 借用擁有 3.6 萬星標儲存庫的信譽,繞過 Cisco、Nvidia、skills.sh 等多家掃描工具,據稱觸達約 2.6 萬個 Agent。核心漏洞是 TOCTOU 時間差。Snyk 對近 4000 個已上線技能的審計發現,36.8% 存在安全缺陷,13.4% 含致命級問題。Agent Plugins 標準本身完全沒有涉及信任與來源校驗。

B

「這是不是一個太單薄的標準」:SST 作者 Dax Raad 公開表示「非常反對」,認為真正有用的部分最終還是會被各家做成私有擴充。開發者布道師 Angie Jones 則歡迎終於能把技能包在不同工具間搬來搬去。

C

統一包裝規格到底利好誰:支持者認為中小開發者一次開發、同時觸達主流用戶端;反過來看,標準往往利好已有使用者基數的頭部用戶端——使用者仍要先打開具體 Agent 產品才能用上外掛,頭部效應可能被進一步固化。

D

中國大廠集體缺席:五個創始 TSC 成員以及後來加入的 Google,清一色是美國公司;阿里、百度、字節、騰訊等在國內已普遍支援 MCP、甚至各自搭建了 MCP 廣場的廠商,均未出現在制定名單裡。這既可能是時間差,也可能預示中美 AI Agent 生態在底層協定層面的又一次「平行發展」。

可引用硬數據三條:① Agent Skills 採用工具超 32 款(2026 年 3 月口徑);② AIR 演示惡意技能觸達約 26,000 個 Agent;③ Snyk 審計近 4000 技能中 36.8% 有缺陷、13.4% 含致命級問題。時間節點上,8 月 7 日正是 GPT-5 發布一周年,OpenAI 選在前一天官宣 Agent Plugins,並同週更新 GPT-5.6 Luna(免費使用者解除文字對話次數限制)與 GPT-5.6 Sol(付費使用者新增「思考強度」滑桿)——訊號很明確:競爭從拼模型榜單,轉向拼基礎設施與生態。

提示:用 Google 官方部落格的說法——「打包是不體面但必要的基礎設施,這種東西應該被共享,而不是被重新發明五次」。MCP 解決連接,Agent Skills 解決教學,Agent Plugins 解決分發,三層疊在一起才勉強拼出「Agent 真正能被規模化重用」的技術閉環。

標準統一了包裝,卻沒有統一執行環境:MCP 本機行程、Skills 常駐與多用戶端聯調,仍會撞上筆電休眠、缺 Metal/Xcode 的廉價 Linux VPS,以及共用機爭搶埠號等真實工程損耗。對於更穩定、更適合 iOS CI/CD 與 AI Agent 自動化的生產環境,MESHLAUNCH 的 Mac Mini 雲端租用通常是更優解:獨占 Apple Silicon、7×24 線上、按天/週/月彈性下單。設定與價目見 價格頁,操作指引見 說明中心

常見問題

不會取代。MCP 負責「Agent 怎麼連接外部工具與資料」,Agent Skills 負責「怎麼給 Agent 封裝一套可重用的操作指令」,Agent Plugins 則是在這兩者之上加了一層統一的打包與發現格式,讓開發者能把 Skills 與 MCP 伺服器一起塞進同一個目錄、被不同用戶端認出來。三者是分層關係,不是競爭關係。

若你正在為 Claude Code、Cursor、ChatGPT 等多個 Agent 工具分別開發擴充,且已經在用 Agent Skills 或 MCP 伺服器,那麼值得關注——用這套格式打包一次,理論上能同時被多家用戶端識別,減少重複勞動。若只是一般使用者,短期內感知不會很明顯。

標準本身不提供安全保障——它只定義「包裝長什麼樣子」,不涉及掃描、沙箱、來源校驗。安全責任完全在各家用戶端手裡。鑒於此前已經出現過繞過多個主流掃描器的惡意 Agent Skill 案例,建議安裝任何 Agent 外掛前,仍要透過官方市集、核實來源,不要盲目信任 star 數或「看起來正規」的儲存庫。

目前這些廠商都還沒有出現在 Agent Plugins 的制定名單裡,但它們此前已普遍支援 MCP 協定。考慮到該標準完全開放、任何用戶端都可以自行實作,不排除後續國內工具跟進適配,但目前沒有官方公開計畫,建議關注後續動態。

兩者背景不同。ChatGPT Plugins 是 OpenAI 獨家產品、決策權在一家公司手裡,說停就能停。Agent Plugins 從第一天就是多家公司共同治理的開放標準,任何一家單獨退出也不影響規範本身的存續。但開放標準也有自己的風險——如果實際使用者寥寥,或者各家用戶端更願意投入資源做私有擴充,標準同樣可能被「晾在一邊」。目前處於剛發布階段,能否真正被廣泛採用還需要觀察後續幾個月的落地情況。若你需要穩定的 Agent 聯調宿主,可先看 價格頁說明中心