Agent Plugins 是什麼?OpenAI 聯合五巨頭發布的 AI 外掛
「統一包裝」標準,解決了什麼、又留下了什麼坑

5W 速覽:2026 年 8 月 6 日,OpenAI 聯合 Vercel、微軟、亞馬遜、Cursor 母公司 Anysphere 五方組成技術指導委員會,正式公開發布Agent Plugins 1.0版規範——一種讓 AI Agent 的「技能」(Skills)和「工具」(MCP 伺服器)可以打包成同一種目錄格式、在 ChatGPT、Cursor、GitHub Copilot、VS Code、Kiro 等不同產品間通用的開放標準。Google 當天宣布以核心維護者身分加入。這一發布恰好卡在 GPT-5 發布一週年(8 月 7 日)前一天,被外界解讀為 OpenAI「從拼模型轉向拼生態」的訊號。本文涵蓋完整時間線、核心數據表、技術拆解、與 MCP/Skills 橫評、安全爭議、中國大廠缺席、六步落地清單與 FAQ。可與 MCP Server 開發教學Agent Skill 指南 交叉閱讀。節點方案見 定價頁

AI Agent 的「可擴充性」問題不是新話題,Agent Plugins 是這條技術演進鏈上最新的一環,而不是從零發明:

Agent Plugins 前史時間線(2023–2026)
時間 事件
2023 年 3 月 OpenAI 推出 ChatGPT Plugins,允許第三方為 ChatGPT 開發外掛,是早期較開放的擴充生態
2024 年 1 月 OpenAI 推出 GPTs 商店後,逐步關閉 Plugins,轉向更封閉的平台模式
2024 年 11 月 Anthropic 發布 MCP(Model Context Protocol),標準化 Agent 連接外部工具/資料的方式,後捐贈給 Linux Foundation
2025 年 3 月 OpenAI、Google 相繼宣布支援 MCP,產業逐漸統一到這套協定上
2025 年 10 月 16 日 Anthropic 在 Claude Code 中推出 Agent Skills,用 SKILL.md 檔案封裝可複用的操作指令
2025 年 12 月 18 日 Agent Skills 獨立為開放標準(agentskills.io),微軟、OpenAI 在 48 小時內跟進支援
2026 年 3 月 Agent Skills 採用範圍擴大到 32 款以上工具,包括 Gemini CLI、JetBrains Junie、AWS Kiro 等
2026 年 7 月 24 日 Agent Plugins 規範 1.0.0 首次以「工作草案」形式發布
2026 年 8 月 6 日 Vercel 領頭,聯合 OpenAI、微軟、亞馬遜、Cursor 正式公開發布 Agent Plugins 1.0,Google 同日加入核心維護者行列

Agent Plugins 要解決的問題很具體:Agent Skills 解決了「怎麼給 Agent 教一套可複用技能」,MCP 解決了「怎麼讓 Agent 連上外部工具和資料」,但兩者的打包、發現方式在不同客戶端(ChatGPT、Cursor、Copilot……)裡各有一套目錄結構和配置習慣。開發者想讓同一個擴充包同時在這些產品裡跑,此前需要為每家平台各寫一份。Agent Plugins 要做的,就是把 Skills 和 MCP 伺服器這兩種元件,統一裝進同一個「包裝盒」。

讀者與擴充作者真正卡殼的痛點:

  • 多端重複打包:同一套 Skills + MCP 配置,在 Claude Code、Cursor、VS Code Copilot 裡目錄習慣不同,改一處要同步多處。
  • 「包裝」與「安全」被拆開:標準只定義包裝長什麼樣,安裝、沙箱、來源校驗全部甩給客戶端——安全問題並沒有隨標準一起解決。
  • 惡意 Skill 已有先例:發布前一個月,AIR 演示假技能繞過多家掃描器;Snyk 對近 4000 個技能稽核發現 36.8% 有缺陷、13.4% 含致命級問題。
  • 治理名單偏美國:TSC 與 Google 均為美國公司,中國大陸已普遍支援 MCP 的廠商未出現在制定名單,後續適配路徑不明。
  • 標準過薄的質疑:有開發者認為真正有用的能力仍會沉到各客戶端私有擴充,共享格式可能淪為擺設。

下列數據來自 Vercel 官方部落格、agent-plugins.org 規範文件、Google Developers Blog(均為 2026 年 8 月 6 日發布);發版後請以原文核對。

Agent Plugins 1.0.0 核心事實
項目 內容
規範版本 Agent Plugins 1.0.0(狀態:工作草案)
發起方 Vercel(發起提案方)
技術指導委員會(TSC) 亞馬遜(AWS)、Cursor 開發商 Anysphere、微軟、OpenAI、Vercel;Google 8 月 6 日以核心維護者身分加入
標準覆蓋的元件類型 僅 2 種:Agent Skills、MCP 伺服器
核心檔案 根目錄 plugin.json 清單檔案;skills/ 目錄存放技能;mcp.json 描述 MCP 伺服器配置
發布首日支援客戶端 ChatGPT 與 Codex、Cursor、GitHub Copilot、Kiro、VS Code
治理方式 開放授權、公開儲存庫(GitHub agentplugins/agent-plugins-spec),無單一公司主導路線圖
標準明確不覆蓋 安裝機制、分發/市集、權限模型、沙箱隔離、信任與來源校驗、使用者體驗
ChatGPT Plugins / MCP / Agent Skills / Agent Plugins 對照
標準/產品 發布方 解決的問題 現狀
ChatGPT Plugins(2023) OpenAI 獨家 讓第三方為 ChatGPT 加功能 已於 2024 年停用,轉向封閉的 GPTs 商店
MCP(2024) Anthropic 發起,後捐贈 Linux Foundation Agent 連接外部工具/資料的通訊協定 已成為產業事實標準,OpenAI、Google 均已支援
Agent Skills(2025) Anthropic 發起,後開放為獨立標準 給 Agent 封裝可複用的操作指令/工作流 採用工具超 32 款,仍在快速擴張
Agent Plugins(2026) Vercel 發起,五巨頭聯合制定 把 Skills 和 MCP 伺服器統一打包、統一發現 剛發布 1.0 工作草案,Google 已跟進加入

Agent Plugins 並不是要取代 MCP 或 Agent Skills,而是在這兩層協定之上加了一層「打包契約」——它解決的是「最後一哩」的工程摩擦,而不是重新定義 Agent 怎麼呼叫工具。

1. 一個清單檔案,兩種元件。Agent Plugins 的技術設計其實很「小」:一個外掛就是一個目錄,根目錄放一個 plugin.json 清單,宣告這個包遵循哪個版本的規範。如果外掛裡帶了技能,就放在固定的 skills/ 目錄下,且必須符合 Agent Skills 規範定義的 SKILL.md 格式;如果帶了 MCP 伺服器配置,就寫進 mcp.json,支援 stdio、Streamable HTTP 等多種連接方式。客戶端只要認得這套固定的目錄結構,就能自動發現和載入對應元件——不認識的元件類型或格式錯誤,只需跳過該元件而不是拒絕整個外掛。此外還留了「反向網域擴充命名空間」機制(比如 com.cursor.xxx/),允許各家客戶端在標準之外附加自己的私有能力,不會污染通用部分。

2. 故意留白的部分,才是真正的博弈焦點。規範文字裡明確寫著:v1 版本「不定義安裝機制、不定義分發協定、不定義權限模型、不要求沙箱隔離、不做信任與來源校驗、不涉及使用者體驗」——這些統統留給各家客戶端自己決定。換句話說,Agent Plugins 解決的是「包裝長什麼樣」,不解決「這個包能不能信、裝的時候有沒有風險、去哪裡下載」。這不是疏漏,而是刻意為之的設計取捨:範圍越窄,各方越容易達成一致、越容易落地。但代價是,恰恰最難、最要命的問題——誰來判斷一個外掛是否安全——被明確甩給了每一個客戶端自己去解決。

3. 為什麼這件事現在做,而不是更早。MCP 和 Agent Skills 各自走過了「廠商自造標準→開放捐贈→產業跟進」的路徑。這一次 Agent Plugins 從第一天就是多家公司共同制定,某種程度上是產業吸取了此前「先各自為戰再艱難統一」的教訓,也說明 Skills 和 MCP 的採用規模已經大到「不統一包裝方式,大家都要重複勞動」的臨界點——據統計,Agent Skills 規範發布後半年內採用工具已超過 32 款。

爭議點:開放標準≠沒有風險,也≠沒有算盤

  • 安全問題被明確甩鍋給客戶端:就在 Agent Plugins 發布前一個月,安全公司 AIR 公開演示了一次「假技能」攻擊——一個名為 brand-landingpage 的惡意 Agent Skill,借用一個擁有 3.6 萬星標的知名儲存庫的信譽,成功繞過了 Cisco、Nvidia、skills.sh 等多家安全掃描工具,據稱觸達約 2.6 萬個 Agent(部分為企業帳號)。核心漏洞是經典的「檢查時-使用時」(TOCTOU)時間差:掃描時連結指向的是正常文件,通過審核後再悄悄替換成惡意位址。Snyk 同期對近 4000 個已上線技能的稽核也發現,36.8% 存在安全缺陷,13.4% 含有致命級問題(惡意程式碼、憑證洩露等)。Agent Plugins 標準本身完全沒有涉及這類信任與來源校驗機制。
  • 「這是不是一個太單薄的標準」:開發者工具框架 SST 的作者 Dax Raad 公開表示「非常反對」這份標準,認為它是「一個很薄的標準」,真正有用的部分最終還是會被各家客戶端做成自己的私有擴充。但也有開發者(如開發者布道師 Angie Jones)對此表示歡迎,認為終於有了一種方式,能把自己累積的技能包在不同工具間搬來搬去,不用來回重寫。
  • 統一「包裝規格」到底利好誰:支持者的邏輯是,統一包裝能讓中小開發者一次開發、同時觸達 ChatGPT、Cursor、Copilot 等所有主流客戶端的使用者。但反過來看,標準往往利好已經擁有使用者基數的頭部客戶端——因為不管外掛包裝得多標準,使用者還是要先打開一個具體的 Agent 產品才能用上它。
  • 中國大廠集體缺席:Agent Plugins 的五個創始 TSC 成員以及後來加入的 Google,清一色是美國公司;阿里、百度、字節、騰訊等在中國大陸已經普遍支援 MCP 協定、甚至各自搭建了 MCP 廣場的廠商,均未出現在這份標準的制定名單裡。這既可能是時間差,也可能預示著中美 AI Agent 生態在底層協定層面的又一次「平行發展」。

影響與背景:8 月 7 日正是 GPT-5 發布一週年,OpenAI 選在這個節點前一天官宣 Agent Plugins,同時還在同一週更新了面向免費使用者的 GPT-5.6 Luna 模型(解除文字對話次數限制)和面向付費使用者的 GPT-5.6 Sol(新增「思考強度」滑桿)。用 Google 在官方部落格裡的說法,「打包是不體面但必要的基礎設施,這種東西應該被共享,而不是被重新發明五次」。MCP 解決了「連接」,Agent Skills 解決了「教學」,Agent Plugins 解決了「分發」——三層協定疊在一起,才勉強拼出一個「Agent 真正能被規模化複用」的技術閉環。

  1. 先對齊三層職責:MCP 管連接、Agent Skills 管可複用指令、Agent Plugins 只管打包與發現;評估方案時勿寫成「Plugins 取代 MCP」。
  2. 按規範搭目錄骨架:根目錄放 plugin.json,技能進 skills/(須符合 SKILL.md),MCP 配置進 mcp.json(stdio / Streamable HTTP 等);客戶端私有能力放反向網域命名空間,勿污染通用部分。
  3. 選定首批目標客戶端做冒煙測試:發布首日支援 ChatGPT/Codex、Cursor、GitHub Copilot、Kiro、VS Code;Google 側 Antigravity、Gemini CLI、Data Agent Kit 為跟進承諾,發版後請核對各客戶端實作進度。
  4. 把安全審查當成客戶端作業,而不是標準自帶能力:安裝前走官方市集、核驗儲存庫來源與維護者;不盲信 star 數;關注 TOCTOU 類「審核後改鏈」攻擊面。
  5. 為多端 Agent 準備常駐宿主:跨 Cursor / Codex / VS Code 除錯外掛與 MCP 時,筆電合蓋會中斷長時會話與 OAuth;需要 7×24 macOS 編排面時對照定價與訂購頁拉起試驗節點。
  6. 固化驗證與回滾記錄:記錄規範版本(1.0.0 工作草案)、客戶端版本、跳過的未知元件類型;上游規範或客戶端更新後重新打開官方連結核對,再決定是否擴大分發面。
plugin.json
Agent Plugins 1.0.0 — minimal layout sketch (verify against agent-plugins.org)
plugin.json   manifest + spec version
skills/       Agent Skills (SKILL.md compliant)
mcp.json      MCP servers (stdio / Streamable HTTP / …)
com.vendor/   reverse-domain extras (client-private, non-portable)
out_of_scope  install · marketplace · sandbox · trust · UX
clients@launch ChatGPT/Codex · Cursor · Copilot · Kiro · VS Code

  • 發布日:2026 年 8 月 6 日公開 1.0;規範 1.0.0 於 2026 年 7 月 24 日首次以工作草案形式發布。
  • 元件覆蓋:僅 Agent Skills + MCP 伺服器兩種;核心檔案為 plugin.jsonskills/mcp.json
  • TSC:Amazon、Anysphere/Cursor、Microsoft、OpenAI、Vercel;Google 同日加入核心維護者。
  • 首日客戶端:ChatGPT 與 Codex、Cursor、GitHub Copilot、Kiro、VS Code。
  • 安全背景數據:AIR 假技能案例據稱觸達約 2.6 萬 Agent;Snyk 近 4000 技能稽核:36.8% 有缺陷,13.4% 致命級。
  • Skills 採用規模:開放標準後約半年內採用工具超過 32 款。

FAQ 精選:

  • Q:Agent Plugins 和 MCP、Agent Skills 是什麼關係?會互相替代嗎?A:不會替代。MCP 負責連接,Skills 負責可複用指令,Plugins 是上層統一包裝與發現格式,三者分層。
  • Q:一般開發者現在需要關心嗎?A:若你在給多個 Agent 工具分別開發 Skills/MCP 擴充,值得關注;普通使用者短期感知有限。
  • Q:這個標準安全嗎?A:標準本身不提供安全保障;安全責任在客戶端。安裝前核驗來源,勿盲信 star 數。
  • Q:中國大陸廠商會跟進嗎?A:目前未出現在制定名單;它們已普遍支援 MCP,後續是否適配尚無官方公開計畫。
  • Q:會不會像 ChatGPT Plugins 一樣被放棄?A:背景不同——Agent Plugins 從第一天就是多公司共同治理的開放標準;但若採用稀疏或私有擴充佔優,仍可能被晾在一邊。

下列為撰寫時依據的公開來源入口;若上游更新,請以原文為準。資訊截至 2026 年 8 月 7 日整理。

https://vercel.com/blog/introducing-agent-plugins

https://agent-plugins.org/

https://developers.googleblog.com/agent-plugins-package-your-skills-tools-and-more/

https://vercel.com/changelog/introducing-agent-plugins-1-0-0

替代方案的真實缺點(工程視角):① 繼續為 ChatGPT、Cursor、Copilot 各寫一套目錄與配置,重複勞動隨 Skills/MCP 元件增多線性放大;② 把「開放標準」誤當成「已自帶掃描/沙箱」,在假技能與 TOCTOU 攻擊面已存在的背景下風險更高;③ 用筆電硬撐多端 Agent 外掛聯調與 7×24 MCP 服務,合蓋 sleep 與 OAuth 過期會讓冒煙視窗與發布節奏錯位。

對需要獨佔 Apple Silicon、7×24 線上、按天/週/月彈性擴容、在穩定 macOS 宿主上跑 Cursor / Codex / VS Code 側 Agent Plugins 聯調與 MCP 常駐程序的開發者與 AI 自動化團隊,NOVAKVM 的 Mac Mini 雲端裸機租賃通常是更優解:把「生態標準敘事」與「工程執行面」分層——模型與客戶端走各家產品,編排與長時除錯落在常駐裸機節點。請在 NOVAKVM 定價頁 對照檔位,在 訂購頁 拉起試驗機;遠端連線見 說明中心