先搞清摩擦點:為什麼「一個擴充包」還要寫五遍
AI Agent 的可擴充性不是新話題,但對同時維護 Cursor、ChatGPT、Copilot 擴充的團隊來說,摩擦一直很具體:
- 目錄結構各家一套:Skills 放哪、MCP 設定寫哪、清單檔叫什麼,客戶端習慣不同,同一能力要重複打包。
- 協定層已統一、工程層仍碎片:MCP 解決了「怎麼連工具」,Agent Skills 解決了「怎麼教可重用技能」,但打包與發現方式仍各自為政。
- 安全掃描不可外包給「標準」:發布前一個月已有繞過多家市集掃描的惡意 Skill 案例;標準若只定義包裝,風險仍落在客戶端。
- 生態話語權不等於技術完備:五巨頭聯合不等於覆蓋全球廠商;中國大廠支援 MCP 卻未出現在本標準制定名單,後續適配仍不明。
- 和模型降價敘事並行:同一週還有 GPT-5.6 Luna/Sol 更新——拚模型之外,基礎設施層的標準戰也在升溫。
發生了什麼:從 MCP 到 Agent Plugins 的時間線
Agent Plugins 是演進鏈上最新一環,不是從零發明:
| 時間 | 事件 |
|---|---|
| 2023年3月 | OpenAI 推出 ChatGPT Plugins,允許第三方為 ChatGPT 開發外掛 |
| 2024年1月 | OpenAI 推出 GPTs 商店後逐步關閉 Plugins,轉向更封閉的平台模式 |
| 2024年11月 | Anthropic 發布 MCP(Model Context Protocol),後捐贈給 Linux 基金會 |
| 2025年3月 | OpenAI、Google 相繼宣布支援 MCP,業界逐漸統一到這套協定 |
| 2025年10月16日 | Anthropic 在 Claude Code 中推出 Agent Skills,用 SKILL.md 封裝可重用操作指令 |
| 2025年12月18日 | Agent Skills 獨立為開放標準(agentskills.io),微軟、OpenAI 在 48 小時內跟進 |
| 2026年3月 | Agent Skills 採用範圍擴大到 32 款以上工具,包括 Gemini CLI、JetBrains Junie、AWS Kiro 等 |
| 2026年7月24日 | Agent Plugins 規範 1.0.0 首次以「工作草案」形式發布 |
| 2026年8月6日 | Vercel 領頭,聯合 OpenAI、微軟、亞馬遜、Cursor 正式公開發布;谷歌同日加入核心維護者行列 |
Agent Skills 解決「怎麼教技能」,MCP 解決「怎麼連工具」,但兩者的打包與發現在不同客戶端裡各有一套習慣。開發者想讓同一個擴充包同時跑在這些產品裡,此前需要為每家平台各寫一份。Agent Plugins 要把 Skills 和 MCP 伺服器統一裝進同一個「包裝盒」。
核心數據一覽:規範覆蓋什麼、故意不覆蓋什麼
| 項目 | 內容 |
|---|---|
| 規範版本 | Agent Plugins 1.0.0(狀態:工作草案) |
| 發起方 | Vercel(發起提案方) |
| 技術指導委員會(TSC) | 亞馬遜(AWS)、Cursor 開發商 Anysphere、微軟、OpenAI、Vercel;谷歌 8 月 6 日以核心維護者身分加入 |
| 標準覆蓋的元件類型 | 僅 2 種:Agent Skills、MCP 伺服器 |
| 核心檔案 | 根目錄 plugin.json;skills/ 存放技能;mcp.json 描述 MCP 伺服器設定 |
| 發布首日支援客戶端 | ChatGPT 與 Codex、Cursor、GitHub Copilot、Kiro、VS Code |
| 治理方式 | 開放授權、公開倉庫(GitHub agentplugins/agent-plugins-spec),無單一公司主導路線圖 |
| 標準明確不覆蓋 | 安裝機制、分發/市集、權限模型、沙箱隔離、信任與來源校驗、使用者體驗 |
資料來源:Vercel 官方部落格、agent-plugins.org 規範文件、Google Developers Blog(均為 2026 年 8 月 6 日發布)。發版資訊可能隨時變化,請以官方連結為準。
深度拆解:它標準化了什麼,又為什麼不多做
一個清單檔,兩種元件。一個外掛就是一個目錄,根目錄放 plugin.json,聲明遵循哪個版本的規範。技能放在固定的 skills/ 目錄,且必須符合 Agent Skills 的 SKILL.md 格式;MCP 伺服器設定寫進 mcp.json,支援 stdio、Streamable HTTP 等多種連接方式。客戶端認得這套目錄就能自動發現和載入——不認識的元件類型或格式錯誤,只需跳過該元件而不是拒絕整個外掛。還留了「反向網域擴充命名空間」(如 com.cursor.xxx/),允許各家附加私有能力而不污染通用部分。
故意留白的部分,才是真正的博弈焦點。規範文本明確寫著:v1「不定義安裝機制、不定義分發協定、不定義權限模型、不要求沙箱隔離、不做信任與來源校驗、不涉及使用者體驗」——統統留給各家客戶端。Agent Plugins 解決的是「包裝長什麼樣」,不解決「這個包能不能信、裝的時候有沒有風險、去哪裡下載」。範圍越窄越容易落地;代價是「誰來判斷外掛是否安全」被明確甩給每一個客戶端。
為什麼現在做,而不是更早。MCP 和 Agent Skills 各自走過「廠商自造→開放捐贈→業界跟進」的路徑。Agent Plugins 從第一天就是多家公司共同制定。據統計,Agent Skills 規範發布後半年內採用工具已超過 32 款——不統一打包方式,大家都要重複勞動。
{
"name": "example-agent-plugin",
"version": "1.0.0",
"agentPlugins": "1.0.0"
}
橫向對比:Agent Plugins 和它的「前輩們」
| 標準/產品 | 發布方 | 解決的問題 | 現狀 |
|---|---|---|---|
| ChatGPT Plugins(2023) | OpenAI 獨家 | 讓第三方為 ChatGPT 加功能 | 已於 2024 年停用,轉向封閉的 GPTs 商店 |
| MCP(2024) | Anthropic 發起,後捐贈 Linux 基金會 | Agent 連接外部工具/資料的通訊協定 | 已成為業界事實標準,OpenAI、Google 均已支援 |
| Agent Skills(2025) | Anthropic 發起,後開放為獨立標準 | 給 Agent 封裝可重用的操作指令/工作流 | 採用工具超 32 款,仍在快速擴張 |
| Agent Plugins(2026) | Vercel 發起,五巨頭聯合制定 | 把 Skills 和 MCP 伺服器統一打包、統一發現 | 剛發布 1.0 工作草案,谷歌已跟進加入 |
Agent Plugins 並不是要取代 MCP 或 Agent Skills,而是在這兩層協定之上加了一層「打包契約」——解決「最後一公里」的工程摩擦,而不是重新定義 Agent 怎麼呼叫工具。
爭議點:開放標準 ≠ 沒有風險,也 ≠ 沒有算盤
- 安全問題被明確甩給客戶端:發布前一個月,安全公司 AIR 公開演示「假技能」攻擊——惡意 Agent Skill
brand-landingpage借用擁有約 3.6 萬星標倉庫的信譽,繞過 Cisco、Nvidia、skills.sh 等多家掃描,據稱觸達約 2.6 萬個 Agent。核心是 TOCTOU 時間差:掃描時連結指向正常文件,通過後再替換成惡意位址。Snyk 對近 4000 個已上線技能的稽核發現,36.8% 存在安全缺陷,13.4% 含致命級問題。Agent Plugins 標準本身完全沒有涉及信任與來源校驗。 - 「這是不是一個太單薄的標準」:SST 作者 Dax Raad 公開表示「非常反對」,認為真正有用的部分最終會被做成私有擴充。開發者布道師 Angie Jones 則表示歡迎:終於能把技能包在不同工具間搬來搬去。
- 統一包裝規格到底利好誰:支持者認為中小開發者一次開發、多端觸達;反過來,標準也可能固化已有使用者基數的頭部客戶端效應。
- 中國大廠集體缺席:五個創始 TSC 成員以及後來加入的谷歌清一色是美國公司;阿里、百度、字節、騰訊等已普遍支援 MCP、甚至各自搭建 MCP 廣場的廠商均未出現在制定名單——既可能是時間差,也可能預示中美 Agent 生態在底層協定層的又一次「平行發展」。
影響與背景:從「拚模型」到「拚基礎設施」
8 月 7 日正是 GPT-5 發布一週年。OpenAI 選在前一天官宣 Agent Plugins,同一週還更新了面向免費使用者的 GPT-5.6 Luna(解除文字對話次數限制)和面向付費使用者的 GPT-5.6 Sol(新增「思考強度」滑桿)。訊號很明確:業界在同步往「基礎設施/生態」發力。Google 官方部落格的說法是:「打包是不體面但必要的基礎設施,這種東西應該被共享,而不是被重新發明五次。」MCP 解決「連接」,Agent Skills 解決「教學」,Agent Plugins 解決「分發」——三層疊在一起,才勉強拼出一個「Agent 真正能被規模化重用」的技術閉環。
跨客戶端評估 Agent Plugins:6 步實操清單
規範剛發布,選型團隊不必等「生態成熟」才動手——用下面六步把新聞壓成可重現結論。
- 讀清範圍邊界:打開官方規範,確認 v1 只覆蓋 Skills + MCP 打包,明確不覆蓋安裝、市集、權限、沙箱與信任校驗——別把「開放標準」誤讀成「開箱即安全」。
- 對照現有擴充庫存:列出團隊已有的
SKILL.md與 MCP 伺服器設定,標出目前為 Cursor/Copilot/ChatGPT 各自維護的重複目錄。 - 按規範搭最小外掛目錄:根目錄放
plugin.json,技能進skills/,MCP 進mcp.json;先做一個只含唯讀工具的最小包。 - 在兩個以上客戶端載入同一包:至少在 Cursor 與 VS Code/Copilot(或 ChatGPT)各載入一次,記錄發現路徑、跳過元件與私有命名空間行為差異。
- 做惡意面最小化檢查:禁止從陌生倉庫直接裝生產外掛;核對來源、發行管道與客戶端自帶掃描;對含網路回呼或金鑰讀取的 Skill 預設不信任。
- 在可 wipe 的乾淨 Mac 上做隔離對照:多 Agent 客戶端並行安裝易污染本機狀態。用獨享實體機跑 MCP/Skills 冒煙與權限回歸,測完分鐘級重設,避免共用 CI 殘留憑證。
mkdir -p my-plugin/skills/hello
printf '%s\n' '{"name":"my-plugin","version":"0.1.0","agentPlugins":"1.0.0"}' > my-plugin/plugin.json
printf '%s\n' '---' 'name: hello' '---' '# Hello skill' > my-plugin/skills/hello/SKILL.md
printf '%s\n' '{"mcpServers":{}}' > my-plugin/mcp.json
可引用的硬核數據與來源
- 發布日:2026 年 8 月 6 日公開 1.0;工作草案首見於 2026 年 7 月 24 日。
- 元件範圍:僅 Agent Skills 與 MCP 伺服器兩種;核心檔案為
plugin.json、skills/、mcp.json。 - 首日客戶端:ChatGPT 與 Codex、Cursor、GitHub Copilot、Kiro、VS Code。
- 採用壓力:Agent Skills 開放後約半年內採用工具超過 32 款。
- 安全背景:AIR 演示假技能繞過多家掃描、據稱觸達約 2.6 萬 Agent;Snyk 稽核近 4000 技能中 36.8% 有缺陷、13.4% 含致命級問題。
規範與產品支援可能隨時間變化,請以官方連結為準。本文資訊截至 2026 年 8 月 7 日。
官方源:
Vercel Blog —— Introducing Agent Plugins
Vercel Changelog —— Introducing Agent Plugins 1.0.0
agent-plugins.org —— Agent Plugins Specification 1.0.0
Google Developers Blog —— Agent Plugins package your skills, tools, and more
第三方報導:
The Next Web —— OpenAI and four rivals agreed on one standard for AI agents
常見問題
Agent Plugins 和 MCP、Agent Skills 是什麼關係?會互相替代嗎?
不會替代。MCP 負責「Agent 怎麼連接外部工具和資料」,Agent Skills 負責「怎麼給 Agent 封裝一套可重用的操作指令」,Agent Plugins 則是在這兩者之上加了一層統一的打包和發現格式,讓開發者能把 Skills 和 MCP 伺服器一起塞進同一個目錄、被不同客戶端認出來。三者是分層關係,不是競爭關係。
一般開發者現在需要關心 Agent Plugins 嗎?
若你正在為 Claude Code、Cursor、ChatGPT 等多個 Agent 工具分別開發擴充,且已經在用 Agent Skills 或 MCP 伺服器,就值得關注——用這套格式打包一次,理論上可同時被多家客戶端識別,減少重複勞動。若只是一般使用者,短期內感知不會很明顯。
這個標準安全嗎,會不會被惡意外掛利用?
標準本身不提供安全保障——它只定義「包裝長什麼樣」,不涉及掃描、沙箱、來源校驗。安全責任完全在各家客戶端手裡。鑑於此前已經出現過繞過多個主流掃描器的惡意 Agent Skill 案例,建議安裝任何 Agent 外掛前,仍要透過官方市集、核實來源,不要盲目信任 star 數或「看起來正規」的倉庫。
中國廠商(阿里、百度、字節等)會跟進這個標準嗎?
目前這些廠商都還沒有出現在 Agent Plugins 的制定名單裡,但它們此前已普遍支援 MCP 協定。考慮到該標準完全開放、任何客戶端都可以自行實作,不排除後續中國工具跟進適配,但目前沒有官方公開計畫,建議關注後續動態。
Agent Plugins 會不會像 2023 年的 ChatGPT Plugins 一樣,過一段時間就被放棄?
兩者背景不同。ChatGPT Plugins 是 OpenAI 獨家產品、決策權在一家公司手裡,說停就能停。Agent Plugins 從第一天就是多家公司共同治理的開放標準,任何一家單獨退出也不影響規範本身的存續。但開放標準也有自己的風險——如果實際使用者寥寥,或者各家客戶端更願意投入資源做私有擴充,標準同樣可能被「晾在一邊」。目前處於剛發布階段,能否真正被廣泛採用還需要觀察後續幾個月的落地情況。
Agent Plugins 把 Skills 與 MCP 裝進了同一只包裝盒,卻把安裝、市集與信任校驗全部留給客戶端——這意味著跨工具對照測試會更頻繁,也更容易在本機堆出互相污染的擴充狀態。需要一台乾淨、可 root、可隨時 wipe 的真實 Apple Silicon 時,KVMFLUX 按天起租的雲端 Mac mini 通常是更省事的解法:SSH 直連跑 Cursor/VS Code/MCP 冒煙,測完重設,不必和日常開發機搶同一套金鑰鏈。若你還在對比租期成本,可一併參考 Mac mini M4 租賃全解析。