AI Agent 2026.08.07

Agent Plugins是什麼?OpenAI聯合五巨頭發佈的AI插件「統一包裝」標準,解決了什麼、又留下了什麼坑

5W速覽:2026年8月6日,OpenAI聯合Vercel、微軟、亞馬遜、Cursor母公司Anysphere五方組成技術指導委員會,正式公開發佈Agent Plugins 1.0版規範——一種讓AI Agent的「技能」(Skills)和「工具」(MCP伺服器)可以打包成同一種目錄格式、在ChatGPT、Cursor、GitHub Copilot、VS Code、Kiro等不同產品間通用的開放標準。谷歌當天宣佈以核心維護者身分加入。這一發佈恰好卡在GPT-5發佈一週年(8月7日)前一天,被外界解讀為OpenAI「從拼模型轉向拼生態」的訊號。

本文將回答三件事:① Agent Plugins相對MCP與Agent Skills到底多解決了哪一層;② 規範刻意不覆蓋的安全與分發空白意味著什麼;③ 開發者現在如何用六步清單把 Skills + MCP 裝進統一包裝,並在穩定宿主上跑通。

01 從MCP到Agent Plugins:時間線與核心痛點

AI Agent的「可擴展性」問題不是新話題,Agent Plugins是這條技術演進鏈上最新的一環,而不是從零發明:

  • 2023年3月:OpenAI推出ChatGPT Plugins,允許第三方為ChatGPT開發插件,是早期較開放的擴充生態。
  • 2024年1月:OpenAI推出GPTs商店後,逐步關閉Plugins,轉向更封閉的平台模式。
  • 2024年11月:Anthropic發佈MCP(Model Context Protocol),標準化Agent連接外部工具/資料的方式,後捐贈給Linux基金會。站內可參見MCP協議解讀
  • 2025年3月:OpenAI、Google相繼宣佈支援MCP,行業逐漸統一到這套協議上。
  • 2025年10月16日:Anthropic在Claude Code中推出Agent Skills,用SKILL.md檔案封裝可複用的操作指令;可參見Agent Skills 開放標準指南
  • 2025年12月18日:Agent Skills獨立為開放標準(agentskills.io),微軟、OpenAI在48小時內跟進支援。
  • 2026年3月:Agent Skills採用範圍擴大到32款以上工具,包括Gemini CLI、JetBrains Junie、AWS Kiro等。
  • 2026年7月24日:Agent Plugins規範1.0.0首次以「工作草案」形式發佈。
  • 2026年8月6日:Vercel領頭,聯合OpenAI、微軟、亞馬遜、Cursor正式公開發佈Agent Plugins 1.0,谷歌同日加入核心維護者行列。

讀者與開發者當前面臨的核心痛點:

  • 打包分裂:Skills解決「怎麼教可複用技能」,MCP解決「怎麼連外部工具」,但各用戶端目錄結構與設定習慣各一套,同一擴充要寫多份。
  • 發現成本高:沒有統一清單與目錄約定時,用戶端無法自動發現 Skills 與 MCP 元件。
  • 安全責任懸空:包裝標準化後,安裝、沙箱、來源校驗仍不在規範內,惡意技能風險被原樣甩給用戶端。
  • 生態話語權:標準制定方清一色美國公司,國內已普遍支援MCP的廠商是否跟進,仍不確定。

Agent Plugins要做的,就是把Skills和MCP伺服器這兩種元件,統一裝進同一個「包裝盒」——解決最後一公里的工程摩擦,而不是重新定義Agent怎麼呼叫工具。

02 Agent Plugins核心數據一覽

Agent Plugins 1.0.0 關鍵事實(2026年8月6日口徑)
項目 內容
規範版本Agent Plugins 1.0.0(狀態:工作草案)
發起方Vercel(發起提案方)
技術指導委員會(TSC)亞馬遜(AWS)、Cursor開發商Anysphere、微軟、OpenAI、Vercel;谷歌8月6日以核心維護者身分加入
標準覆蓋的元件類型僅2種:Agent Skills、MCP伺服器
核心檔案根目錄plugin.json清單;skills/存放技能;mcp.json描述MCP伺服器設定
發佈首日支援用戶端ChatGPT與Codex、Cursor、GitHub Copilot、Kiro、VS Code
治理方式開放授權、公開倉庫(GitHub agentplugins/agent-plugins-spec),無單一公司主導路線圖
標準明確不覆蓋安裝機制、分發/市場、權限模型、沙箱隔離、信任與來源校驗、使用者體驗

數據來源:Vercel官方部落格、agent-plugins.org規範文件、Google Developers Blog(均為2026年8月6日發佈)。

03 Agent Plugins到底標準化了什麼,又為什麼不多做

1. 一個清單檔案,兩種元件

Agent Plugins的技術設計其實很「小」:一個插件就是一個目錄,根目錄放一個plugin.json清單,宣告這個包遵循哪個版本的規範。如果插件裡帶了技能,就放在固定的skills/目錄下,且必須符合Agent Skills規範定義的SKILL.md格式;如果帶了MCP伺服器設定,就寫進mcp.json,支援stdio、Streamable HTTP等多種連接方式。用戶端只要認得這套固定的目錄結構,就能自動發現和載入對應元件——不認識的元件類型或格式錯誤,只需跳過該元件而不是拒絕整個插件。此外還留了「反向網域擴充命名空間」機制(比如com.cursor.xxx/),允許各家用戶端在標準之外附加自己的私有能力,不會污染通用部分。

plugin.json
{
  "name": "example-agent-plugin",
  "version": "1.0.0",
  "agentPlugins": "1.0.0"
}
# skills/… → SKILL.md
# mcp.json → MCP server config

2. 故意留白的部分,才是真正的博弈焦點

規範文本裡明確寫著:v1版本「不定義安裝機制、不定義分發協議、不定義權限模型、不要求沙箱隔離、不做信任與來源校驗、不涉及使用者體驗」——這些統統留給各家用戶端自己決定。換句話說,Agent Plugins解決的是「包裝長什麼樣」,不解決「這個包能不能信、裝的時候有沒有風險、去哪兒下載」。這不是疏漏,而是刻意為之的設計取捨:範圍越窄,各方越容易達成一致、越容易落地。但代價是,恰恰最難、最要命的問題——誰來判斷一個插件是否安全——被明確甩給了每一個用戶端自己去解決。

3. 為什麼這件事現在做,而不是更早

MCP和Agent Skills各自走過了「廠商自造標準→開放捐贈→行業跟進」的路徑。這一次Agent Plugins從第一天就是多家公司共同制定,某種程度上是行業吸取了此前「先各自為戰再艱難統一」的教訓,也說明Skills和MCP的採用規模已經大到「不統一打包方式,大家都要重複勞動」的臨界點——據統計,Agent Skills規範發佈後半年內採用工具已超過32款

窄範圍換快速共識;安全、分發與信任被刻意留在用戶端側——這是Agent Plugins能在數月內走到五巨頭聯合發佈的關鍵交易結構。

04 橫向對比:Agent Plugins和它的「前輩們」

從 ChatGPT Plugins 到 Agent Plugins 的分層演進
標準/產品 發佈方 解決的問題 現狀
ChatGPT Plugins(2023)OpenAI獨家讓第三方為ChatGPT加功能已於2024年停用,轉向封閉的GPTs商店
MCP(2024)Anthropic發起,後捐贈Linux基金會Agent連接外部工具/資料的通訊協議已成為行業事實標準,OpenAI、Google均已支援
Agent Skills(2025)Anthropic發起,後開放為獨立標準給Agent封裝可複用的操作指令/工作流採用工具超32款,仍在快速擴張
Agent Plugins(2026)Vercel發起,五巨頭聯合制定把Skills和MCP伺服器統一打包、統一發現剛發佈1.0工作草案,谷歌已跟進加入

可以看到,Agent Plugins並不是要取代MCP或Agent Skills,而是在這兩層協議之上加了一層「打包契約」——它解決的是「最後一公里」的工程摩擦,而不是重新定義Agent怎麼呼叫工具。

05 爭議點、行業背景與六步落地清單

爭議點:

  • 安全問題被明確甩鍋給用戶端:就在Agent Plugins發佈前一個月,安全公司AIR公開演示了一次「假技能」攻擊——一個名為brand-landingpage的惡意Agent Skill,借用一個擁有3.6萬星標的知名倉庫的信譽,成功繞過了Cisco、Nvidia、skills.sh等多家安全掃描工具,據稱觸達約2.6萬個Agent(部分為企業帳號)。核心漏洞是經典的「檢查時-使用時」(TOCTOU)時間差:掃描時連結指向的是正常文件,通過審核後再悄悄替換成惡意位址。Snyk同期對近4000個已上線技能的審計也發現,36.8%存在安全缺陷,13.4%含有致命級問題(惡意程式碼、憑證洩露等)。Agent Plugins標準本身完全沒有涉及這類信任與來源校驗機制。
  • 「這是不是一個太單薄的標準」:開發者工具框架SST的作者Dax Raad公開表示「非常反對」這份標準,認為它是「一個很薄的標準」,真正有用的部分最終還是會被各家用戶端做成自己的私有擴充。但也有開發者(如開發者佈道師Angie Jones)對此表示歡迎,認為終於有了一種方式,能把自己積累的技能包在不同工具間搬來搬去。
  • 統一「包裝規格」到底利好誰:支持者認為中小開發者可一次開發、觸達ChatGPT、Cursor、Copilot等主流用戶端;反過來看,標準也可能進一步固化已有用戶基數的頭部用戶端效應。
  • 中國大廠集體缺席:五個創始TSC成員以及後來加入的谷歌,清一色是美國公司;阿里、百度、字節、騰訊等在國內已普遍支援MCP、甚至各自搭建了MCP廣場的廠商,均未出現在制定名單裡。這既可能是時間差,也可能預示中美AI Agent生態在底層協議層面的又一次「平行發展」。

影響與背景:從「拼模型」到「拼基礎設施」

8月7日正是GPT-5發佈一週年,OpenAI選在這個節點前一天官宣Agent Plugins,同時還在同一週更新了面向免費用戶的GPT-5.6 Luna(解除文字對話次數限制)和面向付費用戶的GPT-5.6 Sol(新增「思考強度」滑塊)。用Google在官方部落格裡的說法:「打包是不體面但必要的基礎設施,這種東西應該被共享,而不是被重新發明五次。」MCP解決「連接」,Agent Skills解決「教學」,Agent Plugins解決「分發」——三層協議疊在一起,才勉強拼出一個「Agent真正能被規模化複用」的技術閉環。

六步落地清單(給開發者):

  1. 確認用戶端支援面:對照首日支援名單(ChatGPT/Codex、Cursor、GitHub Copilot、Kiro、VS Code),確認目標產品是否已宣告 Agent Plugins 1.0。
  2. 拆出兩種元件:把現有擴充拆成 Agent Skills(SKILL.md)與 MCP 伺服器設定,避免混在非標準目錄裡。
  3. 寫根清單:在插件根目錄放置plugin.json,宣告規範版本;技能放入skills/,MCP寫入mcp.json(stdio / Streamable HTTP 等)。
  4. 預留私有擴充命名空間:若需用戶端專屬能力,使用反向網域目錄(如com.cursor.xxx/),勿污染可移植核心。
  5. 做安全基線:不依賴標準自帶安全;安裝前走官方市場、核對來源與倉庫變更,警惕 TOCTOU 與「高星倉庫」偽裝。
  6. 選穩定宿主跑通:在 Cursor / 本地 Agent 上聯調 Skills 與 MCP 時,優先使用可 root、長連線穩定的 Apple Silicon 宿主,避免共用雲抖動打斷長程工作階段。
agent_plugins_checklist.md
# Agent Plugins 1.0 watchlist
spec: 1.0.0 working_draft
components: skills + mcp_servers
day1_clients: chatgpt,codex,cursor,copilot,kiro,vscode
out_of_scope: install,marketplace,permissions,sandbox,trust
security: client_responsibility_only
next: verify source before install

可引用硬核數據(2026-08-06/07 口徑):

  • 規範版本:Agent Plugins 1.0.0,工作草案;2026年7月24日首發草案,8月6日五方公開
  • 元件範圍:僅覆蓋 Agent Skills 與 MCP 伺服器兩類;核心檔案為plugin.jsonskills/mcp.json
  • Skills 採用規模:開放後約半年內超過32款工具採用 Agent Skills
  • 安全審計:AIR 演示假技能觸達約2.6萬 Agent;Snyk 近4000技能樣本中36.8%有缺陷、13.4%致命級
  • 治理:公開倉庫agentplugins/agent-plugins-spec;TSC 為美系五家 + 谷歌同日加入

06 FAQ 與生產環境收束

Q1:Agent Plugins和MCP、Agent Skills是什麼關係?會互相替代嗎?
不會替代。MCP負責「Agent怎麼連接外部工具和資料」,Agent Skills負責「怎麼給Agent封裝一套可複用的操作指令」,Agent Plugins則是在這兩者之上加了一層統一的打包和發現格式,讓開發者能把Skills和MCP伺服器一起塞進同一個目錄、被不同用戶端認出來。三者是分層關係,不是競爭關係。

Q2:普通開發者現在需要關心Agent Plugins嗎?
如果你正在給Claude Code、Cursor、ChatGPT等多個Agent工具分別開發擴充,且已經在用Agent Skills或MCP伺服器,那麼值得關注——用這套格式打包一次,理論上能同時被多家用戶端識別,減少重複勞動。如果只是普通用戶,短期內感知不會很明顯。

Q3:這個標準安全嗎,會不會被惡意插件利用?
標準本身不提供安全保障——它只定義「包裝長什麼樣」,不涉及掃描、沙箱、來源校驗。安全責任完全在各家用戶端手裡。鑑於此前已經出現過繞過多個主流掃描器的惡意Agent Skill案例,建議安裝任何Agent插件前,仍要透過官方市場、核實來源,不要盲目信任star數或「看起來正規」的倉庫。

Q4:國內廠商(阿里、百度、字節等)會跟進這個標準嗎?
目前這些廠商都還沒有出現在Agent Plugins的制定名單裡,但它們此前已普遍支援MCP協議。考慮到該標準完全開放、任何用戶端都可以自行實作,不排除後續國內工具跟進適配,但目前沒有官方公開計畫,建議關注後續動態。

Q5:Agent Plugins會不會像2023年的ChatGPT Plugins一樣,過一段時間就被放棄?
兩者背景不同。ChatGPT Plugins是OpenAI獨家產品、決策權在一家公司手裡,說停就能停。Agent Plugins從第一天就是多家公司共同治理的開放標準,任何一家單獨退出也不影響規範本身的存續。但開放標準也有自己的風險——如果實際使用者寥寥,或者各家用戶端更願意投入資源做私有擴充,標準同樣可能被「晾在一邊」。目前處於剛發佈階段,能否真正被廣泛採用還需要觀察後續幾個月的落地情況。

數據來源(部分):Vercel官方部落格《Introducing Agent Plugins》及Changelog(2026年8月6日);agent-plugins.org官方規範文件(Spec 1.0.0,工作草案);Google Developers Blog《Agent Plugins package your skills, tools, and more》(2026年8月6日);The Next Web、Virtualization Review相關報導;Anthropic官方部落格《Introducing Agent Skills》及後續更新;安全公司AIR、Snyk(ToxicSkills研究)、Help Net Security關於惡意Agent Skill的安全報告;36氪、阿里雲開發者社群關於MCP在國內廠商採用情況的報導;OpenAI官方部落格《Improving GPT‑5.6 Sol in ChatGPT》、TechCrunch相關報導。本文資訊截至2026年8月7日整理,發佈前請核實最新數據。

共用雲主機跑長程 Agent 時常見頻寬抖動與超賣;臨時拼湊的推理節點長連線易被打斷;純消費級本機則難保證7×24與團隊協作隔離。對於需要更穩定、更適合 Skills / MCP / Agent Plugins 聯調與生產自動化的環境,JEXCLOUD 多區域裸金屬 Mac 通常是更優解:獨占 Apple Silicon、7×24 線上、按月彈性,約 120 秒交付。具體節點與價格請見 JEXCLOUD 定價頁