开放标准 Agent Plugins 1.0 2026-08-07

Agent Plugins 是什么?OpenAI 联合五巨头发布的 AI 插件「统一包装」标准,解决了什么、又留下了什么坑

谁遇到什么问题?在 ChatGPT、Cursor、GitHub Copilot、VS Code 等多客户端开发 Agent 扩展的工程师,正被「Skills 一套目录、MCP 又一套配置」的碎片化打包方式拖慢。本文给什么?严格对齐 2026-08-06 官方发布口径的解读:Agent Plugins 1.0 标准化了什么、刻意不覆盖什么、安全争议如何落地。结构包含:三大痛点、演进时间线、核心数据表、深度拆解、横向对比、争议点、五步 Mac 隔离试跑、FAQ×5。

Agent Plugins 1.0 开放标准 OpenAI Google Microsoft 打包 Skills 与 MCP 2026

技能层入门见 Agent Skill 完全指南;连接层背景见 MCP 为何成为 AI 时代的 HTTP;动手搭服务见 从零开发 MCP Server

5W 速览:2026 年 8 月 6 日,OpenAI 联合 Vercel、微软、亚马逊、Cursor 母公司 Anysphere 五方组成技术指导委员会,正式公开发布「Agent Plugins」1.0 版规范——一种让 AI Agent 的「技能」(Skills)和「工具」(MCP 服务器)可以打包成同一种目录格式、在 ChatGPT、Cursor、GitHub Copilot、VS Code、Kiro 等不同产品间通用的开放标准。谷歌当天宣布以核心维护者身份加入。这一发布恰好卡在 GPT-5 发布一周年(8 月 7 日)前一天,被外界解读为 OpenAI「从拼模型转向拼生态」的信号。

01 · 三大决策痛点:别把「统一包装」当成「开箱即安全」

  1. 打包碎片化:Agent Skills 解决「怎么教可复用技能」,MCP 解决「怎么连外部工具」,但各客户端目录结构与配置习惯各一套——同一扩展此前要为每家平台各写一份。
  2. 标准故意留白:v1 明确不定义安装、分发/市场、权限模型、沙箱、信任与来源校验、用户体验——「包装长什么样」有了共识,「能不能信」仍甩给每个客户端。
  3. 安全时间差已被实锤:发布前约一个月,安全公司 AIR 演示假技能 brand-landingpage 绕过多家扫描;Snyk 对近 4000 个技能的审计显示 36.8% 有缺陷、13.4% 含致命级问题——安装策略不能跟着新闻标题走。

02 · 发生了什么:一条从 MCP 到 Agent Plugins 的时间线

AI Agent 的「可扩展性」问题不是新话题,Agent Plugins 是这条技术演进链上最新的一环,而不是从零发明:

时间 事件
2023年3月OpenAI 推出 ChatGPT Plugins,允许第三方为 ChatGPT 开发插件
2024年1月OpenAI 推出 GPTs 商店后逐步关闭 Plugins,转向更封闭的平台模式
2024年11月Anthropic 发布 MCP,标准化 Agent 连接外部工具/数据的方式,后捐赠给 Linux 基金会
2025年3月OpenAI、Google 相继宣布支持 MCP,行业逐渐统一到这套协议
2025年10月16日Anthropic 在 Claude Code 中推出 Agent Skills,用 SKILL.md 封装可复用操作指令
2025年12月18日Agent Skills 独立为开放标准(agentskills.io),微软、OpenAI 在 48 小时内跟进支持
2026年3月Agent Skills 采用范围扩大到 32 款以上工具,包括 Gemini CLI、JetBrains Junie、AWS Kiro 等
2026年7月24日Agent Plugins 规范 1.0.0 首次以「工作草案」形式发布
2026年8月6日Vercel 领头联合 OpenAI、微软、亚马逊、Cursor 正式公开发布 Agent Plugins 1.0,谷歌同日加入核心维护者

Agent Plugins 要做的,就是把 Skills 和 MCP 服务器这两种组件,统一装进同一个「包装盒」——解决最后一公里的工程摩擦,而不是重新定义 Agent 怎么调用工具。

03 · 核心数据一览

项目 内容
规范版本Agent Plugins 1.0.0(状态:工作草案)
发起方Vercel(发起提案方)
技术指导委员会(TSC)亚马逊(AWS)、Cursor 开发商 Anysphere、微软、OpenAI、Vercel;谷歌 8 月 6 日以核心维护者身份加入
标准覆盖的组件类型仅 2 种:Agent Skills、MCP 服务器
核心文件根目录 plugin.jsonskills/ 存放技能;mcp.json 描述 MCP 服务器配置
发布首日支持客户端ChatGPT 与 Codex、Cursor、GitHub Copilot、Kiro、VS Code
治理方式开放许可、公开仓库(GitHub agentplugins/agent-plugins-spec),无单一公司主导路线图
标准明确不覆盖安装机制、分发/市场、权限模型、沙箱隔离、信任与来源校验、用户体验

数据来源:Vercel 官方博客、agent-plugins.org 规范文档、Google Developers Blog(均为 2026 年 8 月 6 日发布)。

硬核数据点 #1:标准只覆盖 2 种组件类型(Skills + MCP)。

硬核数据点 #2:Agent Skills 开放后约半年内采用工具已超过 32 款,打包摩擦才成为行业级问题。

硬核数据点 #3:Snyk 审计近 4000 个已上线技能,36.8% 存在安全缺陷,13.4% 含致命级问题;AIR 演示假技能据称触达约 2.6 万 个 Agent。

04 · 深度拆解:它到底标准化了什么,又为什么不多做

4.1 一个清单文件,两种组件

Agent Plugins 的技术设计其实很「小」:一个插件就是一个目录,根目录放一个 plugin.json 清单,声明这个包遵循哪个版本的规范。如果插件里带了技能,就放在固定的 skills/ 目录下,且必须符合 Agent Skills 规范定义的 SKILL.md 格式;如果带了 MCP 服务器配置,就写进 mcp.json,支持 stdio、Streamable HTTP 等多种连接方式。客户端只要认得这套固定的目录结构,就能自动发现和加载对应组件——不认识的组件类型或格式错误,只需跳过该组件而不是拒绝整个插件。此外还留了「反向域名扩展命名空间」机制(比如 com.cursor.xxx/),允许各家客户端在标准之外附加自己的私有能力,不会污染通用部分。

4.2 故意留白的部分,才是真正的博弈焦点

规范文本里明确写着:v1 版本「不定义安装机制、不定义分发协议、不定义权限模型、不要求沙箱隔离、不做信任与来源校验、不涉及用户体验」——这些统统留给各家客户端自己决定。换句话说,Agent Plugins 解决的是「包装长什么样」,不解决「这个包能不能信、装的时候有没有风险、去哪儿下载」。这不是疏漏,而是刻意为之的设计取舍:范围越窄,各方越容易达成一致、越容易落地。但代价是,恰恰最难、最要命的问题——谁来判断一个插件是否安全——被明确甩给了每一个客户端自己去解决。

4.3 为什么这件事现在做,而不是更早

MCP 和 Agent Skills 各自走过了「厂商自造标准→开放捐赠→行业跟进」的路径。这一次 Agent Plugins 从第一天就是多家公司共同制定,某种程度上是行业吸取了此前「先各自为战再艰难统一」的教训,也说明 Skills 和 MCP 的采用规模已经大到「不统一打包方式,大家都要重复劳动」的临界点。

05 · 横向对比:Agent Plugins 和它的「前辈们」

标准/产品 发布方 解决的问题 现状
ChatGPT Plugins(2023)OpenAI 独家让第三方为 ChatGPT 加功能已于 2024 年停用,转向封闭的 GPTs 商店
MCP(2024)Anthropic 发起,后捐赠 Linux 基金会Agent 连接外部工具/数据的通信协议已成为行业事实标准,OpenAI、Google 均已支持
Agent Skills(2025)Anthropic 发起,后开放为独立标准给 Agent 封装可复用的操作指令/工作流采用工具超 32 款,仍在快速扩张
Agent Plugins(2026)Vercel 发起,五巨头联合制定把 Skills 和 MCP 服务器统一打包、统一发现刚发布 1.0 工作草案,谷歌已跟进加入

Agent Plugins 并不是要取代 MCP 或 Agent Skills,而是在这两层协议之上加了一层「打包契约」——它解决的是「最后一公里」的工程摩擦,而不是重新定义 Agent 怎么调用工具。

06 · 争议点:开放标准 ≠ 没有风险,也 ≠ 没有算盘

  • 安全问题被明确甩锅给客户端:AIR 公开演示的假技能 brand-landingpage 借用拥有 3.6 万星标的知名仓库信誉,成功绕过 Cisco、Nvidia、skills.sh 等多家扫描工具,据称触达约 2.6 万个 Agent(部分为企业账号)。核心漏洞是经典的「检查时-使用时」(TOCTOU)时间差:扫描时链接指向正常文档,通过审核后再悄悄替换成恶意地址。Agent Plugins 标准本身完全没有涉及这类信任与来源校验机制。
  • 「这是不是一个太单薄的标准」:开发者工具框架 SST 的作者 Dax Raad 公开表示「非常反对」,认为真正有用的部分最终还是会被各家客户端做成私有扩展。开发者布道师 Angie Jones 则表示欢迎,认为终于能把技能包在不同工具间搬来搬去。
  • 统一「包装规格」到底利好谁:支持者认为中小开发者可一次开发、触达多家客户端;反方则指出用户仍要先打开具体 Agent 产品,头部效应可能被这层统一插件层进一步固化。
  • 中国大厂集体缺席:五个创始 TSC 成员以及后来加入的谷歌清一色是美国公司;阿里、百度、字节、腾讯等在国内已普遍支持 MCP、甚至各自搭建 MCP 广场的厂商,均未出现在制定名单里——既可能是时间差,也可能预示中美 Agent 生态在底层协议层的又一次「平行发展」。

07 · 影响与背景:从「拼模型」到「拼基础设施」

这次发布还有一个耐人寻味的时间点——8 月 7 日正是 GPT-5 发布一周年,OpenAI 选在这个节点前一天官宣 Agent Plugins,同时还在同一周更新了面向免费用户的 GPT-5.6 Luna(解除文字对话次数限制)和面向付费用户的 GPT-5.6 Sol(新增「思考强度」滑块)。这种安排释放的信号很明确:过去两年 AI 行业比拼的是模型参数和榜单排名,但现在无论是 OpenAI 还是谷歌、微软,都在同步往「基础设施/生态」这条线上发力——用 Google 在官方博客里的说法,「打包是不体面但必要的基础设施,这种东西应该被共享,而不是被重新发明五次」。MCP 解决「连接」,Agent Skills 解决「教学」,Agent Plugins 解决「分发」——三层协议叠在一起,才勉强拼出一个「Agent 真正能被规模化复用」的技术闭环。

08 · 五步 Mac 隔离试跑:先验证打包契约,再谈进主力机

标准新闻再热,也替代不了团队侧的可复现验证。建议在干净 Mac 环境完成下列五步,避免把实验 Skill、MCP 凭证与私有命名空间写进主力机。

  1. 开通隔离 Mac 节点,仅安装 Cursor / VS Code / 目标客户端所需最小工具链,不登录主力机 iCloud 与公司 SSO。
  2. 按 Agent Plugins 1.0 约定创建插件目录:根目录 plugin.jsonskills/(放符合规范的 SKILL.md)、需要时再加 mcp.json
  3. 在隔离节点用同一批任务试跑「仅 Skills」「仅 MCP」「Skills+MCP 同包」三种组合,记录客户端是否能发现、跳过非法组件时是否仍加载合法部分。
  4. 刻意加入不信任来源样本(只读分析、不执行敏感权限),核对客户端是否提供来源提示、权限确认或市场签名——这些全是标准故意留白给客户端的部分。
  5. 验收通过后销毁隔离节点;把「可移植目录结构」与「不可移植的安全策略」分开写进团队选型文档。
# 在隔离 Mac 上检查最小插件目录骨架(示意) mkdir -p my-agent-plugin/skills/hello cat > my-agent-plugin/plugin.json <<'EOF' {"name":"demo","version":"1.0.0","schemaVersion":"1.0.0"} EOF # 将符合 Agent Skills 规范的 SKILL.md 放入 skills/hello/ # 需要 MCP 时再添加 mcp.json(stdio / Streamable HTTP) ls -la my-agent-plugin/

09 · 常见问题 FAQ

Q1:Agent Plugins 和 MCP、Agent Skills 是什么关系?会互相替代吗?
A:不会替代。MCP 负责「Agent 怎么连接外部工具和数据」,Agent Skills 负责「怎么给 Agent 封装一套可复用的操作指令」,Agent Plugins 则是在这两者之上加了一层统一的打包和发现格式。三者是分层关系,不是竞争关系。

Q2:普通开发者现在需要关心 Agent Plugins 吗?
A:如果你正在给 Claude Code、Cursor、ChatGPT 等多个 Agent 工具分别开发扩展,且已经在用 Agent Skills 或 MCP 服务器,那么值得关注——用这套格式打包一次,理论上能同时被多家客户端识别。如果只是普通用户,短期内感知不会很明显。

Q3:这个标准安全吗,会不会被恶意插件利用?
A:标准本身不提供安全保障——它只定义「包装长什么样」,不涉及扫描、沙箱、来源校验。安全责任完全在各家客户端手里。建议安装任何 Agent 插件前,仍要通过官方市场、核实来源,不要盲目信任 star 数。

Q4:国内厂商(阿里、百度、字节等)会跟进这个标准吗?
A:目前这些厂商都还没有出现在 Agent Plugins 的制定名单里,但它们此前已普遍支持 MCP 协议。考虑到该标准完全开放、任何客户端都可以自行实现,不排除后续国内工具跟进适配,但目前没有官方公开计划。

Q5:Agent Plugins 会不会像 2023 年的 ChatGPT Plugins 一样,过一段时间就被放弃?
A:两者背景不同。ChatGPT Plugins 是 OpenAI 独家产品、决策权在一家公司手里。Agent Plugins 从第一天就是多家公司共同治理的开放标准,任何一家单独退出也不影响规范本身的存续。但若实际使用者寥寥,或各家更愿意做私有扩展,标准同样可能被「晾在一边」。

10 · 租用 Mac 弹性验证:读完标准新闻之后,你真正需要的是干净实验场

虽然你可以在个人笔记本上随手建一个 plugin.json、往 Cursor 丢几个 Skill 完成「信息收集级」试玩,但主力机更适合稳定交付,而不是多客户端打包契约与不可信样本对照。常见限制包括:实验 Skill 与公司凭证混在同一 Keychain、Windows/Linux 云主机无法完整验证 Apple 工具链侧车场景、以及临时 VPS 在原生 macOS 客户端发现路径上的兼容性缺口。若你追求可复现的跨客户端加载结论、按天计费与真实 Apple 硬件,隔离 Mac 试跑通常是更优解;租赁能进一步降低「为验证选型买机器」的前期投入。计费见 M 系列 Mac 算力租赁定价

11 · 数据来源

  • Vercel 官方博客《Introducing Agent Plugins》及 Changelog(2026 年 8 月 6 日)
  • agent-plugins.org 官方规范文档(Spec 1.0.0,工作草案)
  • Google Developers Blog《Agent Plugins package your skills, tools, and more》(2026 年 8 月 6 日)
  • The Next Web、Virtualization Review 相关报道(2026 年 8 月 6 日)
  • Anthropic 官方博客《Introducing Agent Skills》及后续更新(2025 年 10 月 16 日、12 月 18 日)
  • 安全公司 AIR、Snyk(ToxicSkills 研究)、Help Net Security 关于恶意 Agent Skill 的安全报告
  • 36 氪、阿里云开发者社区关于 MCP 在国内厂商采用情况的报道
  • OpenAI 官方博客《Improving GPT‑5.6 Sol in ChatGPT》、TechCrunch 相关报道(2026 年 8 月 6 日)

本文信息截至 2026 年 8 月 7 日整理,Agent Plugins 及相关模型更新仍在快速演进中,发布前请核实最新数据。自定义源:桌面《Agent-Plugins-博客文章-中英双语.md》。