Agent Plugins是什么?OpenAI联合五巨头发布的AI插件
「统一包装」标准,解决了什么、又留下了什么坑

5W速览:2026年8月6日,OpenAI联合Vercel、微软、亚马逊、Cursor母公司Anysphere五方组成技术指导委员会,正式公开发布Agent Plugins 1.0版规范——一种让AI Agent的「技能」(Skills)和「工具」(MCP服务器)可以打包成同一种目录格式、在ChatGPT、Cursor、GitHub Copilot、VS Code、Kiro等不同产品间通用的开放标准。谷歌当天宣布以核心维护者身份加入。这一发布恰好卡在GPT-5发布一周年(8月7日)前一天,被外界解读为OpenAI「从拼模型转向拼生态」的信号。本文覆盖完整时间线、核心数据表、技术拆解、与MCP/Skills横评、安全争议、中国大厂缺席、六步落地清单与FAQ。可与 MCP Server 开发教程Agent Skill 指南 交叉阅读。节点方案见 定价页

AI Agent的「可扩展性」问题不是新话题,Agent Plugins是这条技术演进链上最新的一环,而不是从零发明:

Agent Plugins 前史时间线(2023–2026)
时间 事件
2023年3月 OpenAI推出ChatGPT Plugins,允许第三方为ChatGPT开发插件,是早期较开放的扩展生态
2024年1月 OpenAI推出GPTs商店后,逐步关闭Plugins,转向更封闭的平台模式
2024年11月 Anthropic发布MCP(Model Context Protocol),标准化Agent连接外部工具/数据的方式,后捐赠给Linux基金会
2025年3月 OpenAI、Google相继宣布支持MCP,行业逐渐统一到这套协议上
2025年10月16日 Anthropic在Claude Code中推出Agent Skills,用SKILL.md文件封装可复用的操作指令
2025年12月18日 Agent Skills独立为开放标准(agentskills.io),微软、OpenAI在48小时内跟进支持
2026年3月 Agent Skills采用范围扩大到32款以上工具,包括Gemini CLI、JetBrains Junie、AWS Kiro等
2026年7月24日 Agent Plugins规范1.0.0首次以「工作草案」形式发布
2026年8月6日 Vercel领头,联合OpenAI、微软、亚马逊、Cursor正式公开发布Agent Plugins 1.0,谷歌同日加入核心维护者行列

Agent Plugins要解决的问题很具体:Agent Skills解决了「怎么给Agent教一套可复用技能」,MCP解决了「怎么让Agent连上外部工具和数据」,但两者的打包、发现方式在不同客户端(ChatGPT、Cursor、Copilot……)里各有一套目录结构和配置习惯。开发者想让同一个扩展包同时在这些产品里跑,此前需要为每家平台各写一份。Agent Plugins要做的,就是把Skills和MCP服务器这两种组件,统一装进同一个「包装盒」。

读者与扩展作者真正卡壳的痛点:

  • 多端重复打包:同一套 Skills + MCP 配置,在 Claude Code、Cursor、VS Code Copilot 里目录习惯不同,改一处要同步多处。
  • 「包装」与「安全」被拆开:标准只定义包装长什么样,安装、沙箱、来源校验全部甩给客户端——安全问题并没有随标准一起解决。
  • 恶意 Skill 已有先例:发布前一个月,AIR 演示假技能绕过多家扫描器;Snyk 对近4000个技能审计发现36.8%有缺陷、13.4%含致命级问题。
  • 治理名单偏美国:TSC 与谷歌均为美国公司,国内已普遍支持 MCP 的厂商未出现在制定名单,后续适配路径不明。
  • 标准过薄的质疑:有开发者认为真正有用的能力仍会沉到各客户端私有扩展,共享格式可能沦为摆设。

下列数据来自 Vercel 官方博客、agent-plugins.org 规范文档、Google Developers Blog(均为2026年8月6日发布);发版后请以原文核对。

Agent Plugins 1.0.0 核心事实
项目 内容
规范版本 Agent Plugins 1.0.0(状态:工作草案)
发起方 Vercel(发起提案方)
技术指导委员会(TSC) 亚马逊(AWS)、Cursor开发商Anysphere、微软、OpenAI、Vercel;谷歌8月6日以核心维护者身份加入
标准覆盖的组件类型 仅2种:Agent Skills、MCP服务器
核心文件 根目录plugin.json清单文件;skills/目录存放技能;mcp.json描述MCP服务器配置
发布首日支持客户端 ChatGPT与Codex、Cursor、GitHub Copilot、Kiro、VS Code
治理方式 开放许可、公开仓库(GitHub agentplugins/agent-plugins-spec),无单一公司主导路线图
标准明确不覆盖 安装机制、分发/市场、权限模型、沙箱隔离、信任与来源校验、用户体验
ChatGPT Plugins / MCP / Agent Skills / Agent Plugins 对照
标准/产品 发布方 解决的问题 现状
ChatGPT Plugins(2023) OpenAI独家 让第三方为ChatGPT加功能 已于2024年停用,转向封闭的GPTs商店
MCP(2024) Anthropic发起,后捐赠Linux基金会 Agent连接外部工具/数据的通信协议 已成为行业事实标准,OpenAI、Google均已支持
Agent Skills(2025) Anthropic发起,后开放为独立标准 给Agent封装可复用的操作指令/工作流 采用工具超32款,仍在快速扩张
Agent Plugins(2026) Vercel发起,五巨头联合制定 把Skills和MCP服务器统一打包、统一发现 刚发布1.0工作草案,谷歌已跟进加入

Agent Plugins并不是要取代MCP或Agent Skills,而是在这两层协议之上加了一层「打包契约」——它解决的是「最后一公里」的工程摩擦,而不是重新定义Agent怎么调用工具。

1. 一个清单文件,两种组件。Agent Plugins的技术设计其实很「小」:一个插件就是一个目录,根目录放一个plugin.json清单,声明这个包遵循哪个版本的规范。如果插件里带了技能,就放在固定的skills/目录下,且必须符合Agent Skills规范定义的SKILL.md格式;如果带了MCP服务器配置,就写进mcp.json,支持stdio、Streamable HTTP等多种连接方式。客户端只要认得这套固定的目录结构,就能自动发现和加载对应组件——不认识的组件类型或格式错误,只需跳过该组件而不是拒绝整个插件。此外还留了「反向域名扩展命名空间」机制(比如com.cursor.xxx/),允许各家客户端在标准之外附加自己的私有能力,不会污染通用部分。

2. 故意留白的部分,才是真正的博弈焦点。规范文本里明确写着:v1版本「不定义安装机制、不定义分发协议、不定义权限模型、不要求沙箱隔离、不做信任与来源校验、不涉及用户体验」——这些统统留给各家客户端自己决定。换句话说,Agent Plugins解决的是「包装长什么样」,不解决「这个包能不能信、装的时候有没有风险、去哪儿下载」。这不是疏漏,而是刻意为之的设计取舍:范围越窄,各方越容易达成一致、越容易落地。但代价是,恰恰最难、最要命的问题——谁来判断一个插件是否安全——被明确甩给了每一个客户端自己去解决。

3. 为什么这件事现在做,而不是更早。MCP和Agent Skills各自走过了「厂商自造标准→开放捐赠→行业跟进」的路径。这一次Agent Plugins从第一天就是多家公司共同制定,某种程度上是行业吸取了此前「先各自为战再艰难统一」的教训,也说明Skills和MCP的采用规模已经大到「不统一打包方式,大家都要重复劳动」的临界点——据统计,Agent Skills规范发布后半年内采用工具已超过32款。

争议点:开放标准≠没有风险,也≠没有算盘

  • 安全问题被明确甩锅给客户端:就在Agent Plugins发布前一个月,安全公司AIR公开演示了一次「假技能」攻击——一个名为brand-landingpage的恶意Agent Skill,借用一个拥有3.6万星标的知名仓库的信誉,成功绕过了Cisco、Nvidia、skills.sh等多家安全扫描工具,据称触达约2.6万个Agent(部分为企业账号)。核心漏洞是经典的「检查时-使用时」(TOCTOU)时间差:扫描时链接指向的是正常文档,通过审核后再悄悄替换成恶意地址。Snyk同期对近4000个已上线技能的审计也发现,36.8%存在安全缺陷,13.4%含有致命级问题(恶意代码、凭据泄露等)。Agent Plugins标准本身完全没有涉及这类信任与来源校验机制。
  • 「这是不是一个太单薄的标准」:开发者工具框架SST的作者Dax Raad公开表示「非常反对」这份标准,认为它是「一个很薄的标准」,真正有用的部分最终还是会被各家客户端做成自己的私有扩展。但也有开发者(如开发者布道师Angie Jones)对此表示欢迎,认为终于有了一种方式,能把自己积累的技能包在不同工具间搬来搬去,不用来回重写。
  • 统一「包装规格」到底利好谁:支持者的逻辑是,统一包装能让中小开发者一次开发、同时触达ChatGPT、Cursor、Copilot等所有主流客户端的用户。但反过来看,标准往往利好已经拥有用户基数的头部客户端——因为不管插件包装得多标准,用户还是要先打开一个具体的Agent产品才能用上它。
  • 中国大厂集体缺席:Agent Plugins的五个创始TSC成员以及后来加入的谷歌,清一色是美国公司;阿里、百度、字节、腾讯等在国内已经普遍支持MCP协议、甚至各自搭建了MCP广场的厂商,均未出现在这份标准的制定名单里。这既可能是时间差,也可能预示着中美AI Agent生态在底层协议层面的又一次「平行发展」。

影响与背景:8月7日正是GPT-5发布一周年,OpenAI选在这个节点前一天官宣Agent Plugins,同时还在同一周更新了面向免费用户的GPT-5.6 Luna模型(解除文字对话次数限制)和面向付费用户的GPT-5.6 Sol(新增「思考强度」滑块)。用Google在官方博客里的说法,「打包是不体面但必要的基础设施,这种东西应该被共享,而不是被重新发明五次」。MCP解决了「连接」,Agent Skills解决了「教学」,Agent Plugins解决了「分发」——三层协议叠在一起,才勉强拼出一个「Agent真正能被规模化复用」的技术闭环。

  1. 先对齐三层职责:MCP管连接、Agent Skills管可复用指令、Agent Plugins只管打包与发现;评估方案时勿写成「Plugins取代MCP」。
  2. 按规范搭目录骨架:根目录放plugin.json,技能进skills/(须符合SKILL.md),MCP配置进mcp.json(stdio / Streamable HTTP等);客户端私有能力放反向域名命名空间,勿污染通用部分。
  3. 选定首批目标客户端做冒烟:发布首日支持 ChatGPT/Codex、Cursor、GitHub Copilot、Kiro、VS Code;谷歌侧 Antigravity、Gemini CLI、Data Agent Kit 为跟进承诺,发版后请核对各客户端实现进度。
  4. 把安全审查当成客户端作业,而不是标准自带能力:安装前走官方市场、核验仓库来源与维护者;不盲信 star 数;关注 TOCTOU 类「审核后改链」攻击面。
  5. 为多端 Agent 准备常驻宿主:跨 Cursor / Codex / VS Code 调试插件与 MCP 时,笔记本合盖会中断长时会话与 OAuth;需要 7×24 macOS 编排面时对照定价与订购页拉起试验节点。
  6. 固化验证与回滚记录:记录规范版本(1.0.0 工作草案)、客户端版本、跳过的未知组件类型;上游规范或客户端更新后重新打开官方链接核对,再决定是否扩大分发面。
plugin.json
Agent Plugins 1.0.0 — minimal layout sketch (verify against agent-plugins.org)
plugin.json   manifest + spec version
skills/       Agent Skills (SKILL.md compliant)
mcp.json      MCP servers (stdio / Streamable HTTP / …)
com.vendor/   reverse-domain extras (client-private, non-portable)
out_of_scope  install · marketplace · sandbox · trust · UX
clients@launch ChatGPT/Codex · Cursor · Copilot · Kiro · VS Code

  • 发布日:2026年8月6日公开 1.0;规范 1.0.0 于 2026年7月24日首次以工作草案形式发布。
  • 组件覆盖:仅 Agent Skills + MCP 服务器两种;核心文件为 plugin.jsonskills/mcp.json
  • TSC:Amazon、Anysphere/Cursor、Microsoft、OpenAI、Vercel;Google 同日加入核心维护者。
  • 首日客户端:ChatGPT 与 Codex、Cursor、GitHub Copilot、Kiro、VS Code。
  • 安全背景数据:AIR 假技能案例据称触达约 2.6 万 Agent;Snyk 近 4000 技能审计:36.8% 有缺陷,13.4% 致命级。
  • Skills 采用规模:开放标准后约半年内采用工具超过 32 款。

FAQ 精选:

  • Q:Agent Plugins和MCP、Agent Skills是什么关系?会互相替代吗?A:不会替代。MCP负责连接,Skills负责可复用指令,Plugins是上层统一打包与发现格式,三者分层。
  • Q:普通开发者现在需要关心吗?A:若你在给多个 Agent 工具分别开发 Skills/MCP 扩展,值得关注;普通用户短期感知有限。
  • Q:这个标准安全吗?A:标准本身不提供安全保障;安全责任在客户端。安装前核验来源,勿盲信 star 数。
  • Q:国内厂商会跟进吗?A:目前未出现在制定名单;它们已普遍支持 MCP,后续是否适配尚无官方公开计划。
  • Q:会不会像 ChatGPT Plugins 一样被放弃?A:背景不同——Agent Plugins 从第一天就是多公司共同治理的开放标准;但若采用稀疏或私有扩展占优,仍可能被晾在一边。

下列为撰写时依据的公开来源入口;若上游更新,请以原文为准。信息截至2026年8月7日整理。

https://vercel.com/blog/introducing-agent-plugins

https://agent-plugins.org/

https://developers.googleblog.com/agent-plugins-package-your-skills-tools-and-more/

https://vercel.com/changelog/introducing-agent-plugins-1-0-0

替代方案的真实缺点(工程视角):① 继续为 ChatGPT、Cursor、Copilot 各写一套目录与配置,重复劳动随 Skills/MCP 组件增多线性放大;② 把「开放标准」误当成「已自带扫描/沙箱」,在假技能与 TOCTOU 攻击面已存在的背景下风险更高;③ 用笔记本硬撑多端 Agent 插件联调与 7×24 MCP 服务,合盖 sleep 与 OAuth 过期会让冒烟窗口与发布节奏错位。

对需要独占 Apple Silicon、7×24 在线、按天/周/月弹性扩容、在稳定 macOS 宿主上跑 Cursor / Codex / VS Code 侧 Agent Plugins 联调与 MCP 常驻进程的开发者与 AI 自动化团队,NOVAKVM 的 Mac Mini 云端裸金属租赁通常是更优解:把「生态标准叙事」与「工程执行面」分层——模型与客户端走各家产品,编排与长时调试落在常驻裸金属节点。请在 NOVAKVM 定价页 对照档位,在 订购页 拉起试验机;远程会话见 帮助中心