開放標準 Agent Plugins 1.0 2026-08-07

Agent Plugins 是什麼?OpenAI 聯合五巨頭發布的 AI 外掛「統一包裝」標準,解決了什麼、又留下了什麼坑

誰遇到什麼問題?在 ChatGPT、Cursor、GitHub Copilot、VS Code 等多用戶端開發 Agent 擴充的工程師,正被「Skills 一套目錄、MCP 又一套設定」的碎片化打包方式拖慢。本文給什麼?嚴格對齊 2026-08-06 官方發布口徑的解讀:Agent Plugins 1.0 標準化了什麼、刻意不涵蓋什麼、安全爭議如何落地。結構包含:三大痛點、演進時間線、核心數據表、深度拆解、橫向對比、爭議點、五步 Mac 隔離試跑、FAQ×5。

Agent Plugins 1.0 開放標準 OpenAI Google Microsoft 打包 Skills 與 MCP 2026

技能層入門見 Agent Skill 完整指南;連線層背景見 MCP 為何成為 AI 時代的 HTTP;動手架設服務見 從零開發 MCP Server

5W 速覽:2026 年 8 月 6 日,OpenAI 聯合 Vercel、微軟、亞馬遜、Cursor 母公司 Anysphere 五方組成技術指導委員會,正式公開發布「Agent Plugins」1.0 版規範——一種讓 AI Agent 的「技能」(Skills)與「工具」(MCP 伺服器)可以打包成同一種目錄格式、在 ChatGPT、Cursor、GitHub Copilot、VS Code、Kiro 等不同產品間通用的開放標準。谷歌當天宣布以核心維護者身分加入。這次發布恰好卡在 GPT-5 發布一週年(8 月 7 日)前一天,被外界解讀為 OpenAI「從拼模型轉向拼生態」的訊號。

01 · 三大決策痛點:別把「統一包裝」當成「開箱即安全」

  1. 打包碎片化:Agent Skills 解決「怎麼教可重用技能」,MCP 解決「怎麼連外部工具」,但各用戶端目錄結構與設定習慣各一套——同一擴充此前要為每家平台各寫一份。
  2. 標準故意留白:v1 明確不定義安裝、發佈/市集、權限模型、沙箱、信任與來源校驗、使用者體驗——「包裝長什麼樣」有了共識,「能不能信」仍甩給每個用戶端。
  3. 安全時間差已被實錘:發布前約一個月,安全公司 AIR 示範假技能 brand-landingpage 繞過多家掃描;Snyk 對近 4000 個技能的稽核顯示 36.8% 有缺陷、13.4% 含致命級問題——安裝策略不能跟著新聞標題走。

02 · 發生了什麼:一條從 MCP 到 Agent Plugins 的時間線

AI Agent 的「可擴充性」問題不是新話題,Agent Plugins 是這條技術演進鏈上最新的一環,而不是從零發明:

時間 事件
2023年3月OpenAI 推出 ChatGPT Plugins,允許第三方為 ChatGPT 開發外掛
2024年1月OpenAI 推出 GPTs 商店後逐步關閉 Plugins,轉向更封閉的平台模式
2024年11月Anthropic 發布 MCP,標準化 Agent 連接外部工具/資料的方式,後捐贈給 Linux 基金會
2025年3月OpenAI、Google 相繼宣布支援 MCP,業界逐漸統一到這套協定
2025年10月16日Anthropic 在 Claude Code 中推出 Agent Skills,用 SKILL.md 封裝可重用操作指令
2025年12月18日Agent Skills 獨立為開放標準(agentskills.io),微軟、OpenAI 在 48 小時內跟進支援
2026年3月Agent Skills 採用範圍擴大到 32 款以上工具,包括 Gemini CLI、JetBrains Junie、AWS Kiro 等
2026年7月24日Agent Plugins 規範 1.0.0 首次以「工作草案」形式發布
2026年8月6日Vercel 領頭聯合 OpenAI、微軟、亞馬遜、Cursor 正式公開發布 Agent Plugins 1.0,谷歌同日加入核心維護者

Agent Plugins 要做的,就是把 Skills 與 MCP 伺服器這兩種元件,統一裝進同一個「包裝盒」——解決最後一哩的工程摩擦,而不是重新定義 Agent 怎麼呼叫工具。

03 · 核心數據一覽

項目 內容
規範版本Agent Plugins 1.0.0(狀態:工作草案)
發起方Vercel(發起提案方)
技術指導委員會(TSC)亞馬遜(AWS)、Cursor 開發商 Anysphere、微軟、OpenAI、Vercel;谷歌 8 月 6 日以核心維護者身分加入
標準涵蓋的元件類型僅 2 種:Agent Skills、MCP 伺服器
核心檔案根目錄 plugin.jsonskills/ 存放技能;mcp.json 描述 MCP 伺服器設定
發布首日支援用戶端ChatGPT 與 Codex、Cursor、GitHub Copilot、Kiro、VS Code
治理方式開放授權、公開倉庫(GitHub agentplugins/agent-plugins-spec),無單一公司主導路線圖
標準明確不涵蓋安裝機制、發佈/市集、權限模型、沙箱隔離、信任與來源校驗、使用者體驗

資料來源:Vercel 官方部落格、agent-plugins.org 規範文件、Google Developers Blog(均為 2026 年 8 月 6 日發布)。

硬核數據點 #1:標準只涵蓋 2 種元件類型(Skills + MCP)。

硬核數據點 #2:Agent Skills 開放後約半年內採用工具已超過 32 款,打包摩擦才成為業界級問題。

硬核數據點 #3:Snyk 稽核近 4000 個已上線技能,36.8% 存在安全缺陷,13.4% 含致命級問題;AIR 示範假技能據稱觸達約 2.6 萬 個 Agent。

04 · 深度拆解:它到底標準化了什麼,又為什麼不多做

4.1 一個清單檔案,兩種元件

Agent Plugins 的技術設計其實很「小」:一個外掛就是一個目錄,根目錄放一個 plugin.json 清單,宣告這個包遵循哪個版本的規範。若外掛裡帶了技能,就放在固定的 skills/ 目錄下,且必須符合 Agent Skills 規範定義的 SKILL.md 格式;若帶了 MCP 伺服器設定,就寫進 mcp.json,支援 stdio、Streamable HTTP 等多種連線方式。用戶端只要認得這套固定的目錄結構,就能自動發現並載入對應元件——不認識的元件類型或格式錯誤,只需跳過該元件而不是拒絕整個外掛。此外還留了「反向網域擴充命名空間」機制(例如 com.cursor.xxx/),允許各家用戶端在標準之外附加自己的私有能力,不會污染通用部分。

4.2 故意留白的部分,才是真正的博弈焦點

規範文本裡明確寫著:v1 版本「不定義安裝機制、不定義發佈協定、不定義權限模型、不要求沙箱隔離、不做信任與來源校驗、不涉及使用者體驗」——這些統統留給各家用戶端自己決定。換句話說,Agent Plugins 解決的是「包裝長什麼樣」,不解決「這個包能不能信、裝的時候有沒有風險、去哪裡下載」。這不是疏漏,而是刻意為之的設計取捨:範圍越窄,各方越容易達成一致、越容易落地。但代價是,恰恰最難、最要命的問題——誰來判斷一個外掛是否安全——被明確甩給了每一個用戶端自己去解決。

4.3 為什麼這件事現在做,而不是更早

MCP 與 Agent Skills 各自走過了「廠商自造標準→開放捐贈→業界跟進」的路徑。這一次 Agent Plugins 從第一天就是多家公司共同制定,某種程度上是業界吸取了此前「先各自為戰再艱難統一」的教訓,也說明 Skills 與 MCP 的採用規模已經大到「不統一打包方式,大家都要重複勞動」的臨界點。

05 · 橫向對比:Agent Plugins 和它的「前輩們」

標準/產品 發布方 解決的問題 現況
ChatGPT Plugins(2023)OpenAI 獨家讓第三方為 ChatGPT 加功能已於 2024 年停用,轉向封閉的 GPTs 商店
MCP(2024)Anthropic 發起,後捐贈 Linux 基金會Agent 連接外部工具/資料的通訊協定已成業界事實標準,OpenAI、Google 均已支援
Agent Skills(2025)Anthropic 發起,後開放為獨立標準給 Agent 封裝可重用的操作指令/工作流程採用工具超 32 款,仍在快速擴張
Agent Plugins(2026)Vercel 發起,五巨頭聯合制定把 Skills 與 MCP 伺服器統一打包、統一發現剛發布 1.0 工作草案,谷歌已跟進加入

Agent Plugins 並不是要取代 MCP 或 Agent Skills,而是在這兩層協定之上加了一層「打包契約」——它解決的是「最後一哩」的工程摩擦,而不是重新定義 Agent 怎麼呼叫工具。

06 · 爭議點:開放標準 ≠ 沒有風險,也 ≠ 沒有算盤

  • 安全問題被明確甩鍋給用戶端:AIR 公開示範的假技能 brand-landingpage 借用擁有 3.6 萬星標的知名倉庫信譽,成功繞過 Cisco、Nvidia、skills.sh 等多家掃描工具,據稱觸達約 2.6 萬個 Agent(部分為企業帳號)。核心漏洞是經典的「檢查時-使用時」(TOCTOU)時間差:掃描時連結指向正常文件,通過審核後再悄悄替換成惡意位址。Agent Plugins 標準本身完全沒有涉及這類信任與來源校驗機制。
  • 「這是不是一個太單薄的標準」:開發者工具框架 SST 的作者 Dax Raad 公開表示「非常反對」,認為真正有用的部分最終還是會被各家用戶端做成私有擴充。開發者布道師 Angie Jones 則表示歡迎,認為終於能把技能包在不同工具間搬來搬去。
  • 統一「包裝規格」到底利好誰:支持者認為中小開發者可一次開發、觸達多家用戶端;反方則指出使用者仍要先打開具體 Agent 產品,頭部效應可能被這層統一外掛層進一步固化。
  • 中國大廠集體缺席:五個創始 TSC 成員以及後來加入的谷歌清一色是美國公司;阿里、百度、字節、騰訊等在國內已普遍支援 MCP、甚至各自搭建 MCP 廣場的廠商,均未出現在制定名單裡——既可能是時間差,也可能預示中美 Agent 生態在底層協定層的又一次「平行發展」。

07 · 影響與背景:從「拼模型」到「拼基礎建設」

這次發布還有一個耐人尋味的時間點——8 月 7 日正是 GPT-5 發布一週年,OpenAI 選在這個節點前一天官宣 Agent Plugins,同時還在同一週更新了面向免費使用者的 GPT-5.6 Luna(解除文字對話次數限制)和面向付費使用者的 GPT-5.6 Sol(新增「思考強度」滑桿)。這種安排釋放的訊號很明確:過去兩年 AI 業界比拼的是模型參數與榜單排名,但現在無論是 OpenAI 還是谷歌、微軟,都在同步往「基礎建設/生態」這條線上發力——用 Google 在官方部落格裡的說法,「打包是不體面但必要的基礎建設,這種東西應該被共享,而不是被重新發明五次」。MCP 解決「連線」,Agent Skills 解決「教學」,Agent Plugins 解決「分發」——三層協定疊在一起,才勉強拼出一個「Agent 真正能被規模化重用」的技術閉環。

08 · 五步 Mac 隔離試跑:先驗證打包契約,再談進主力機

標準新聞再熱,也替代不了團隊側的可重現驗證。建議在乾淨 Mac 環境完成下列五步,避免把實驗 Skill、MCP 憑證與私有命名空間寫進主力機。

  1. 開通隔離 Mac 節點,僅安裝 Cursor / VS Code / 目標用戶端所需最小工具鏈,不登入主力機 iCloud 與公司 SSO。
  2. 依 Agent Plugins 1.0 約定建立外掛目錄:根目錄 plugin.jsonskills/(放符合規範的 SKILL.md)、需要時再加 mcp.json
  3. 在隔離節點用同一批任務試跑「僅 Skills」「僅 MCP」「Skills+MCP 同包」三種組合,記錄用戶端是否能發現、跳過非法元件時是否仍載入合法部分。
  4. 刻意加入不信任來源樣本(唯讀分析、不執行敏感權限),核對用戶端是否提供來源提示、權限確認或市集簽章——這些全是標準故意留白給用戶端的部分。
  5. 驗收通過後銷毀隔離節點;把「可移植目錄結構」與「不可移植的安全策略」分開寫進團隊選型文件。
# 在隔離 Mac 上檢查最小外掛目錄骨架(示意) mkdir -p my-agent-plugin/skills/hello cat > my-agent-plugin/plugin.json <<'EOF' {"name":"demo","version":"1.0.0","schemaVersion":"1.0.0"} EOF # 將符合 Agent Skills 規範的 SKILL.md 放入 skills/hello/ # 需要 MCP 時再新增 mcp.json(stdio / Streamable HTTP) ls -la my-agent-plugin/

09 · 常見問題 FAQ

Q1:Agent Plugins 和 MCP、Agent Skills 是什麼關係?會互相取代嗎?
A:不會取代。MCP 負責「Agent 怎麼連接外部工具與資料」,Agent Skills 負責「怎麼給 Agent 封裝一套可重用的操作指令」,Agent Plugins 則是在這兩者之上加了一層統一的打包與發現格式。三者是分層關係,不是競爭關係。

Q2:一般開發者現在需要關心 Agent Plugins 嗎?
A:如果你正在給 Claude Code、Cursor、ChatGPT 等多個 Agent 工具分別開發擴充,且已經在用 Agent Skills 或 MCP 伺服器,那麼值得關注——用這套格式打包一次,理論上能同時被多家用戶端識別。如果只是一般使用者,短期內感知不會很明顯。

Q3:這個標準安全嗎,會不會被惡意外掛利用?
A:標準本身不提供安全保障——它只定義「包裝長什麼樣」,不涉及掃描、沙箱、來源校驗。安全責任完全在各家用戶端手裡。建議安裝任何 Agent 外掛前,仍要透過官方市集、核實來源,不要盲目信任 star 數。

Q4:國內廠商(阿里、百度、字節等)會跟進這個標準嗎?
A:目前這些廠商都還沒有出現在 Agent Plugins 的制定名單裡,但它們此前已普遍支援 MCP 協定。考量到該標準完全開放、任何用戶端都可以自行實作,不排除後續國內工具跟進適配,但目前沒有官方公開計畫。

Q5:Agent Plugins 會不會像 2023 年的 ChatGPT Plugins 一樣,過一段時間就被放棄?
A:兩者背景不同。ChatGPT Plugins 是 OpenAI 獨家產品、決策權在一家公司手裡。Agent Plugins 從第一天就是多家公司共同治理的開放標準,任何一家單獨退出也不影響規範本身的存續。但若實際使用者寥寥,或各家更願意做私有擴充,標準同樣可能被「晾在一邊」。

10 · 租用 Mac 彈性驗證:讀完標準新聞之後,你真正需要的是乾淨實驗場

雖然你可以在個人筆電上隨手建一個 plugin.json、往 Cursor 丟幾個 Skill 完成「資訊收集級」試玩,但主力機更適合穩定交付,而不是多用戶端打包契約與不可信樣本對照。常見限制包括:實驗 Skill 與公司憑證混在同一 Keychain、Windows/Linux 雲主機無法完整驗證 Apple 工具鏈側車場景,以及臨時 VPS 在原生 macOS 用戶端發現路徑上的相容性缺口。若你追求可重現的跨用戶端載入結論、按天計費與真實 Apple 硬體,隔離 Mac 試跑通常是更優解;租賃能進一步降低「為驗證選型買機器」的前期投入。計費見 裸金屬 macOS 定價

11 · 資料來源

  • Vercel 官方部落格《Introducing Agent Plugins》及 Changelog(2026 年 8 月 6 日)
  • agent-plugins.org 官方規範文件(Spec 1.0.0,工作草案)
  • Google Developers Blog《Agent Plugins package your skills, tools, and more》(2026 年 8 月 6 日)
  • The Next Web、Virtualization Review 相關報導(2026 年 8 月 6 日)
  • Anthropic 官方部落格《Introducing Agent Skills》及後續更新(2025 年 10 月 16 日、12 月 18 日)
  • 安全公司 AIR、Snyk(ToxicSkills 研究)、Help Net Security 關於惡意 Agent Skill 的安全報告
  • 36 氪、阿里雲開發者社群關於 MCP 在國內廠商採用情況的報導
  • OpenAI 官方部落格《Improving GPT‑5.6 Sol in ChatGPT》、TechCrunch 相關報導(2026 年 8 月 6 日)

本文資訊截至 2026 年 8 月 7 日整理,Agent Plugins 及相關模型更新仍在快速演進中,發布前請核實最新數據。自訂來源:桌面《Agent-Plugins-博客文章-中英双语.md》。