Agent Plugins 发生了什么:一条从 MCP 到统一包装的时间线
5W 速览:2026 年 8 月 6 日,OpenAI 联合 Vercel、微软、亚马逊、Cursor 母公司 Anysphere 五方组成技术指导委员会,正式公开发布「Agent Plugins」1.0 版规范——一种让 AI Agent 的「技能」(Skills)和「工具」(MCP 服务器)可以打包成同一种目录格式、在 ChatGPT、Cursor、GitHub Copilot、VS Code、Kiro 等不同产品间通用的开放标准。谷歌当天宣布以核心维护者身份加入。这一发布恰好卡在 GPT-5 发布一周年(8 月 7 日)前一天,被外界解读为 OpenAI「从拼模型转向拼生态」的信号。
AI Agent 的「可扩展性」问题不是新话题,Agent Plugins 是这条技术演进链上最新的一环,而不是从零发明:
2023 年 3 月 · ChatGPT Plugins:OpenAI 推出 ChatGPT Plugins,允许第三方为 ChatGPT 开发插件,是早期较开放的扩展生态。
2024 年 1 月 · 转向封闭:OpenAI 推出 GPTs 商店后,逐步关闭 Plugins,转向更封闭的平台模式。
2024 年 11 月 · MCP:Anthropic 发布 MCP(Model Context Protocol),标准化 Agent 连接外部工具/数据的方式,后捐赠给 Linux 基金会。
2025 年 3–12 月 · Skills 开放:OpenAI、Google 相继支持 MCP;10 月 16 日 Anthropic 在 Claude Code 推出 Agent Skills(SKILL.md);12 月 18 日 Agent Skills 独立为开放标准(agentskills.io),微软、OpenAI 在 48 小时内跟进。
2026 年 3–8 月 · 打包层落地:Agent Skills 采用范围扩大到 32 款以上工具;7 月 24 日 Agent Plugins 1.0.0 以工作草案发布;8 月 6 日 Vercel 领头联合五方正式公开发布,谷歌同日加入核心维护者行列。
提示:Agent Skills 解决「怎么给 Agent 教一套可复用技能」,MCP 解决「怎么让 Agent 连上外部工具和数据」,但两者的打包、发现方式在不同客户端里各有一套目录结构。Agent Plugins 要做的,就是把这两种组件统一装进同一个「包装盒」。
Agent Plugins 1.0 核心数据一览:TSC、组件类型与明确不覆盖项
把规范「做了什么」和「故意没做什么」放在同一张表里,最容易看清博弈边界。数据来源:Vercel 官方博客、agent-plugins.org 规范文档、Google Developers Blog(均为 2026 年 8 月 6 日发布)。
| 项目 | 内容 |
|---|---|
| 规范版本 | Agent Plugins 1.0.0(状态:工作草案) |
| 发起方 | Vercel(发起提案方) |
| 技术指导委员会(TSC) | 亚马逊(AWS)、Cursor 开发商 Anysphere、微软、OpenAI、Vercel;谷歌 8 月 6 日以核心维护者身份加入 |
| 标准覆盖的组件类型 | 仅 2 种:Agent Skills、MCP 服务器 |
| 核心文件 | 根目录 plugin.json 清单;skills/ 目录存放技能;mcp.json 描述 MCP 服务器配置 |
| 发布首日支持客户端 | ChatGPT 与 Codex、Cursor、GitHub Copilot、Kiro、VS Code |
| 治理方式 | 开放许可、公开仓库(GitHub agentplugins/agent-plugins-spec),无单一公司主导路线图 |
| 标准明确不覆盖 | 安装机制、分发/市场、权限模型、沙箱隔离、信任与来源校验、用户体验 |
Agent Plugins 解决的是「包装长什么样」,不解决「这个包能不能信、装的时候有没有风险、去哪儿下载」。
Agent Plugins 到底标准化了什么,又为什么不多做
技术设计其实很「小」:一个插件就是一个目录;范围越窄,各方越容易达成一致——这也是为什么这份规范能在几个月内从提案走到五家巨头联合发布。
一个清单文件,两种组件:根目录放 plugin.json,声明遵循哪个版本的规范。技能放在固定的 skills/ 目录下,且必须符合 Agent Skills 的 SKILL.md 格式;MCP 服务器配置写进 mcp.json,支持 stdio、Streamable HTTP 等多种连接方式。客户端认得这套固定目录结构即可自动发现和加载——不认识的组件类型或格式错误,只需跳过该组件而不是拒绝整个插件。此外还留了「反向域名扩展命名空间」(如 com.cursor.xxx/),允许各家客户端附加私有能力。
故意留白的部分,才是真正的博弈焦点:规范文本明确写着:v1「不定义安装机制、不定义分发协议、不定义权限模型、不要求沙箱隔离、不做信任与来源校验、不涉及用户体验」——统统留给各家客户端自己决定。代价是,恰恰最难、最要命的问题——谁来判断一个插件是否安全——被明确甩给了每一个客户端。
为什么这件事现在做,而不是更早:MCP 和 Agent Skills 各自走过「厂商自造标准→开放捐赠→行业跟进」的路径。这一次 Agent Plugins 从第一天就是多家公司共同制定。据统计,Agent Skills 规范发布后半年内采用工具已超过 32 款——不统一打包方式,大家都要重复劳动的临界点已经到了。
my-plugin/
├── plugin.json
├── skills/
│ └── summarize/
│ └── SKILL.md
├── mcp.json
└── com.example.client/
└── hooks/
注意:安装、分发、权限、沙箱、信任校验全部不在 v1 范围内。评估任何第三方 Agent Plugin 时,仍须以客户端自身的市场审核与来源核验为准,不要只看 star 数。
Agent Plugins 和 MCP、Agent Skills 怎么比?开发者六步落地 Runbook
Agent Plugins 并不是要取代 MCP 或 Agent Skills,而是在这两层协议之上加了一层「打包契约」——解决「最后一公里」的工程摩擦,而不是重新定义 Agent 怎么调用工具。
| 标准/产品 | 发布方 | 解决的问题 | 现状 |
|---|---|---|---|
| ChatGPT Plugins(2023) | OpenAI 独家 | 让第三方为 ChatGPT 加功能 | 已于 2024 年停用,转向封闭的 GPTs 商店 |
| MCP(2024) | Anthropic 发起,后捐赠 Linux 基金会 | Agent 连接外部工具/数据的通信协议 | 已成为行业事实标准,OpenAI、Google 均已支持 |
| Agent Skills(2025) | Anthropic 发起,后开放为独立标准 | 给 Agent 封装可复用的操作指令/工作流 | 采用工具超 32 款,仍在快速扩张 |
| Agent Plugins(2026) | Vercel 发起,五巨头联合制定 | 把 Skills 和 MCP 服务器统一打包、统一发现 | 刚发布 1.0 工作草案,谷歌已跟进加入 |
六步评估与落地 Runbook(多端扩展开发者通用):
盘点现有资产:列出你已有的 SKILL.md 技能包与 MCP 服务器配置;确认它们是否已符合 agentskills.io 与 MCP 规范——Agent Plugins 只打包合规组件。
搭最小目录:新建插件根目录,写入 plugin.json(含 $schema 与 name),把技能放进 skills/,把 MCP 配置写进根级 mcp.json。
选定首批客户端验收:在发布首日支持名单中挑 2–3 个(如 Cursor + VS Code + ChatGPT/Codex),验证同一目录能否被各自发现与加载。
隔离私有扩展:需要 Cursor 专属钩子时,放到反向域名命名空间(如 com.cursor.xxx/),勿污染可移植核心。
单独做安全审查:标准不提供扫描与来源校验。安装前走官方市场、核验仓库历史与依赖链;对照 AIR「假技能」与 Snyk ToxicSkills 报告中的 TOCTOU 风险做检查清单。
准备稳定宿主:多客户端联调、MCP 本地进程与 Agent Skills 常驻,需要不休眠的 Apple Silicon 环境。笔记本合盖或缺少 Xcode/Metal 的廉价 VPS 会拖垮验收节奏;生产基线可评估 MESHLAUNCH 云 Mac 租赁,步骤细节见 帮助中心。
开放标准≠没有风险:安全、薄标准争议与中国大厂缺席
安全问题被明确甩锅给客户端:发布前一个月,安全公司 AIR 公开演示「假技能」攻击——恶意 Agent Skill brand-landingpage 借用拥有 3.6 万星标仓库的信誉,绕过 Cisco、Nvidia、skills.sh 等多家扫描工具,据称触达约 2.6 万个 Agent。核心漏洞是 TOCTOU 时间差。Snyk 对近 4000 个已上线技能的审计发现,36.8% 存在安全缺陷,13.4% 含致命级问题。Agent Plugins 标准本身完全没有涉及信任与来源校验。
「这是不是一个太单薄的标准」:SST 作者 Dax Raad 公开表示「非常反对」,认为真正有用的部分最终还是会被各家做成私有扩展。开发者布道师 Angie Jones 则欢迎终于能把技能包在不同工具间搬来搬去。
统一包装规格到底利好谁:支持者认为中小开发者一次开发、同时触达主流客户端;反过来看,标准往往利好已有用户基数的头部客户端——用户仍要先打开具体 Agent 产品才能用上插件,头部效应可能被进一步固化。
中国大厂集体缺席:五个创始 TSC 成员以及后来加入的谷歌,清一色是美国公司;阿里、百度、字节、腾讯等在国内已普遍支持 MCP、甚至各自搭建了 MCP 广场的厂商,均未出现在制定名单里。这既可能是时间差,也可能预示中美 AI Agent 生态在底层协议层面的又一次「平行发展」。
可引用硬数据三条:① Agent Skills 采用工具超 32 款(2026 年 3 月口径);② AIR 演示恶意技能触达约 26,000 个 Agent;③ Snyk 审计近 4000 技能中 36.8% 有缺陷、13.4% 含致命级问题。时间节点上,8 月 7 日正是 GPT-5 发布一周年,OpenAI 选在前一天官宣 Agent Plugins,并同周更新 GPT-5.6 Luna(免费用户解除文字对话次数限制)与 GPT-5.6 Sol(付费用户新增「思考强度」滑块)——信号很明确:竞争从拼模型榜单,转向拼基础设施与生态。
提示:用 Google 官方博客的说法——「打包是不体面但必要的基础设施,这种东西应该被共享,而不是被重新发明五次」。MCP 解决连接,Agent Skills 解决教学,Agent Plugins 解决分发,三层叠在一起才勉强拼出「Agent 真正能被规模化复用」的技术闭环。
标准统一了包装,却没有统一运行环境:MCP 本地进程、Skills 常驻与多客户端联调,仍会撞上笔记本休眠、缺 Metal/Xcode 的廉价 Linux VPS,以及共享机争抢端口等真实工程损耗。对于更稳定、更适合 iOS CI/CD 与 AI Agent 自动化的生产环境,MESHLAUNCH 的 Mac Mini 云端租赁通常是更优解:独占 Apple Silicon、7×24 在线、按天/周/月弹性下单。配置与价目见 价格页,操作指引见 帮助中心。
不会替代。MCP 负责「Agent 怎么连接外部工具和数据」,Agent Skills 负责「怎么给 Agent 封装一套可复用的操作指令」,Agent Plugins 则是在这两者之上加了一层统一的打包和发现格式,让开发者能把 Skills 和 MCP 服务器一起塞进同一个目录、被不同客户端认出来。三者是分层关系,不是竞争关系。
如果你正在给 Claude Code、Cursor、ChatGPT 等多个 Agent 工具分别开发扩展,且已经在用 Agent Skills 或 MCP 服务器,那么值得关注——用这套格式打包一次,理论上能同时被多家客户端识别,减少重复劳动。如果只是普通用户,短期内感知不会很明显。
标准本身不提供安全保障——它只定义「包装长什么样」,不涉及扫描、沙箱、来源校验。安全责任完全在各家客户端手里。鉴于此前已经出现过绕过多个主流扫描器的恶意 Agent Skill 案例,建议安装任何 Agent 插件前,仍要通过官方市场、核实来源,不要盲目信任 star 数或「看起来正规」的仓库。
目前这些厂商都还没有出现在 Agent Plugins 的制定名单里,但它们此前已普遍支持 MCP 协议。考虑到该标准完全开放、任何客户端都可以自行实现,不排除后续国内工具跟进适配,但目前没有官方公开计划,建议关注后续动态。