先搞清摩擦点:为什么「一个扩展包」还要写五遍
AI Agent 的可扩展性不是新话题,但对同时维护 Cursor、ChatGPT、Copilot 扩展的团队来说,摩擦一直很具体:
- 目录结构各家一套:Skills 放哪、MCP 配置写哪、清单文件叫什么,客户端习惯不同,同一能力要重复打包。
- 协议层已统一、工程层仍碎片:MCP 解决了「怎么连工具」,Agent Skills 解决了「怎么教可复用技能」,但打包与发现方式仍各自为政。
- 安全扫描不可外包给「标准」:发布前一个月已有绕过多家市场扫描的恶意 Skill 案例;标准若只定义包装,风险仍落在客户端。
- 生态话语权不等于技术完备:五巨头联合不等于覆盖全球厂商;国内大厂支持 MCP 却未出现在本标准制定名单,后续适配仍不明。
- 和模型降价叙事并行:同一周还有 GPT-5.6 Luna / Sol 更新——拼模型之外,基础设施层的标准战也在升温。
发生了什么:从 MCP 到 Agent Plugins 的时间线
Agent Plugins 是演进链上最新一环,不是从零发明:
| 时间 | 事件 |
|---|---|
| 2023年3月 | OpenAI 推出 ChatGPT Plugins,允许第三方为 ChatGPT 开发插件 |
| 2024年1月 | OpenAI 推出 GPTs 商店后逐步关闭 Plugins,转向更封闭的平台模式 |
| 2024年11月 | Anthropic 发布 MCP(Model Context Protocol),后捐赠给 Linux 基金会 |
| 2025年3月 | OpenAI、Google 相继宣布支持 MCP,行业逐渐统一到这套协议 |
| 2025年10月16日 | Anthropic 在 Claude Code 中推出 Agent Skills,用 SKILL.md 封装可复用操作指令 |
| 2025年12月18日 | Agent Skills 独立为开放标准(agentskills.io),微软、OpenAI 在 48 小时内跟进 |
| 2026年3月 | Agent Skills 采用范围扩大到 32 款以上工具,包括 Gemini CLI、JetBrains Junie、AWS Kiro 等 |
| 2026年7月24日 | Agent Plugins 规范 1.0.0 首次以「工作草案」形式发布 |
| 2026年8月6日 | Vercel 领头,联合 OpenAI、微软、亚马逊、Cursor 正式公开发布;谷歌同日加入核心维护者行列 |
Agent Skills 解决「怎么教技能」,MCP 解决「怎么连工具」,但两者的打包与发现在不同客户端里各有一套习惯。开发者想让同一个扩展包同时跑在这些产品里,此前需要为每家平台各写一份。Agent Plugins 要把 Skills 和 MCP 服务器统一装进同一个「包装盒」。
核心数据一览:规范覆盖什么、故意不覆盖什么
| 项目 | 内容 |
|---|---|
| 规范版本 | Agent Plugins 1.0.0(状态:工作草案) |
| 发起方 | Vercel(发起提案方) |
| 技术指导委员会(TSC) | 亚马逊(AWS)、Cursor 开发商 Anysphere、微软、OpenAI、Vercel;谷歌 8 月 6 日以核心维护者身份加入 |
| 标准覆盖的组件类型 | 仅 2 种:Agent Skills、MCP 服务器 |
| 核心文件 | 根目录 plugin.json;skills/ 存放技能;mcp.json 描述 MCP 服务器配置 |
| 发布首日支持客户端 | ChatGPT 与 Codex、Cursor、GitHub Copilot、Kiro、VS Code |
| 治理方式 | 开放许可、公开仓库(GitHub agentplugins/agent-plugins-spec),无单一公司主导路线图 |
| 标准明确不覆盖 | 安装机制、分发/市场、权限模型、沙箱隔离、信任与来源校验、用户体验 |
数据来源:Vercel 官方博客、agent-plugins.org 规范文档、Google Developers Blog(均为 2026 年 8 月 6 日发布)。发版信息可能随时变化,请以官方链接为准。
深度拆解:它标准化了什么,又为什么不多做
一个清单文件,两种组件。一个插件就是一个目录,根目录放 plugin.json,声明遵循哪个版本的规范。技能放在固定的 skills/ 目录,且必须符合 Agent Skills 的 SKILL.md 格式;MCP 服务器配置写进 mcp.json,支持 stdio、Streamable HTTP 等多种连接方式。客户端认得这套目录就能自动发现和加载——不认识的组件类型或格式错误,只需跳过该组件而不是拒绝整个插件。还留了「反向域名扩展命名空间」(如 com.cursor.xxx/),允许各家附加私有能力而不污染通用部分。
故意留白的部分,才是真正的博弈焦点。规范文本明确写着:v1「不定义安装机制、不定义分发协议、不定义权限模型、不要求沙箱隔离、不做信任与来源校验、不涉及用户体验」——统统留给各家客户端。Agent Plugins 解决的是「包装长什么样」,不解决「这个包能不能信、装的时候有没有风险、去哪儿下载」。范围越窄越容易落地;代价是「谁来判断插件是否安全」被明确甩给每一个客户端。
为什么现在做,而不是更早。MCP 和 Agent Skills 各自走过「厂商自造→开放捐赠→行业跟进」的路径。Agent Plugins 从第一天就是多家公司共同制定。据统计,Agent Skills 规范发布后半年内采用工具已超过 32 款——不统一打包方式,大家都要重复劳动。
{
"name": "example-agent-plugin",
"version": "1.0.0",
"agentPlugins": "1.0.0"
}
横向对比:Agent Plugins 和它的「前辈们」
| 标准/产品 | 发布方 | 解决的问题 | 现状 |
|---|---|---|---|
| ChatGPT Plugins(2023) | OpenAI 独家 | 让第三方为 ChatGPT 加功能 | 已于 2024 年停用,转向封闭的 GPTs 商店 |
| MCP(2024) | Anthropic 发起,后捐赠 Linux 基金会 | Agent 连接外部工具/数据的通信协议 | 已成为行业事实标准,OpenAI、Google 均已支持 |
| Agent Skills(2025) | Anthropic 发起,后开放为独立标准 | 给 Agent 封装可复用的操作指令/工作流 | 采用工具超 32 款,仍在快速扩张 |
| Agent Plugins(2026) | Vercel 发起,五巨头联合制定 | 把 Skills 和 MCP 服务器统一打包、统一发现 | 刚发布 1.0 工作草案,谷歌已跟进加入 |
Agent Plugins 并不是要取代 MCP 或 Agent Skills,而是在这两层协议之上加了一层「打包契约」——解决「最后一公里」的工程摩擦,而不是重新定义 Agent 怎么调用工具。
争议点:开放标准 ≠ 没有风险,也 ≠ 没有算盘
- 安全问题被明确甩给客户端:发布前一个月,安全公司 AIR 公开演示「假技能」攻击——恶意 Agent Skill
brand-landingpage借用拥有约 3.6 万星标仓库的信誉,绕过 Cisco、Nvidia、skills.sh 等多家扫描,据称触达约 2.6 万个 Agent。核心是 TOCTOU 时间差:扫描时链接指向正常文档,通过后再替换成恶意地址。Snyk 对近 4000 个已上线技能的审计发现,36.8% 存在安全缺陷,13.4% 含致命级问题。Agent Plugins 标准本身完全没有涉及信任与来源校验。 - 「这是不是一个太单薄的标准」:SST 作者 Dax Raad 公开表示「非常反对」,认为真正有用的部分最终会被做成私有扩展。开发者布道师 Angie Jones 则表示欢迎:终于能把技能包在不同工具间搬来搬去。
- 统一包装规格到底利好谁:支持者认为中小开发者一次开发、多端触达;反过来,标准也可能固化已有用户基数的头部客户端效应。
- 中国大厂集体缺席:五个创始 TSC 成员以及后来加入的谷歌清一色是美国公司;阿里、百度、字节、腾讯等已普遍支持 MCP、甚至各自搭建 MCP 广场的厂商均未出现在制定名单——既可能是时间差,也可能预示中美 Agent 生态在底层协议层的又一次「平行发展」。
影响与背景:从「拼模型」到「拼基础设施」
8 月 7 日正是 GPT-5 发布一周年。OpenAI 选在前一天官宣 Agent Plugins,同一周还更新了面向免费用户的 GPT-5.6 Luna(解除文字对话次数限制)和面向付费用户的 GPT-5.6 Sol(新增「思考强度」滑块)。信号很明确:行业在同步往「基础设施 / 生态」发力。Google 官方博客的说法是:「打包是不体面但必要的基础设施,这种东西应该被共享,而不是被重新发明五次。」MCP 解决「连接」,Agent Skills 解决「教学」,Agent Plugins 解决「分发」——三层叠在一起,才勉强拼出一个「Agent 真正能被规模化复用」的技术闭环。
跨客户端评估 Agent Plugins:6 步实操清单
规范刚发布,选型团队不必等「生态成熟」才动手——用下面六步把新闻压成可复现结论。
- 读清范围边界:打开官方规范,确认 v1 只覆盖 Skills + MCP 打包,明确不覆盖安装、市场、权限、沙箱与信任校验——别把「开放标准」误读成「开箱即安全」。
- 对照现有扩展库存:列出团队已有的
SKILL.md与 MCP 服务器配置,标出目前为 Cursor / Copilot / ChatGPT 各自维护的重复目录。 - 按规范搭最小插件目录:根目录放
plugin.json,技能进skills/,MCP 进mcp.json;先做一个只含只读工具的最小包。 - 在两个以上客户端加载同一包:至少在 Cursor 与 VS Code / Copilot(或 ChatGPT)各加载一次,记录发现路径、跳过组件与私有命名空间行为差异。
- 做恶意面最小化检查:禁止从陌生仓库直接装生产插件;核对来源、发行渠道与客户端自带扫描;对含网络回调或密钥读取的 Skill 默认不信任。
- 在可 wipe 的干净 Mac 上做隔离对照:多 Agent 客户端并行安装易污染本机状态。用独享物理机跑 MCP / Skills 冒烟与权限回归,测完分钟级重置,避免共享 CI 残留凭证。
mkdir -p my-plugin/skills/hello
printf '%s\n' '{"name":"my-plugin","version":"0.1.0","agentPlugins":"1.0.0"}' > my-plugin/plugin.json
printf '%s\n' '---' 'name: hello' '---' '# Hello skill' > my-plugin/skills/hello/SKILL.md
printf '%s\n' '{"mcpServers":{}}' > my-plugin/mcp.json
可引用的硬核数据与来源
- 发布日:2026 年 8 月 6 日公开 1.0;工作草案首见于 2026 年 7 月 24 日。
- 组件范围:仅 Agent Skills 与 MCP 服务器两种;核心文件为
plugin.json、skills/、mcp.json。 - 首日客户端:ChatGPT 与 Codex、Cursor、GitHub Copilot、Kiro、VS Code。
- 采用压力:Agent Skills 开放后约半年内采用工具超过 32 款。
- 安全背景:AIR 演示假技能绕过多家扫描、据称触达约 2.6 万 Agent;Snyk 审计近 4000 技能中 36.8% 有缺陷、13.4% 含致命级问题。
规范与产品支持可能随时间变化,请以官方链接为准。本文信息截至 2026 年 8 月 7 日。
官方源:
Vercel Blog —— Introducing Agent Plugins
Vercel Changelog —— Introducing Agent Plugins 1.0.0
agent-plugins.org —— Agent Plugins Specification 1.0.0
Google Developers Blog —— Agent Plugins package your skills, tools, and more
第三方报道:
The Next Web —— OpenAI and four rivals agreed on one standard for AI agents
常见问题
Agent Plugins和MCP、Agent Skills是什么关系?会互相替代吗?
不会替代。MCP 负责「Agent 怎么连接外部工具和数据」,Agent Skills 负责「怎么给 Agent 封装一套可复用的操作指令」,Agent Plugins 则是在这两者之上加了一层统一的打包和发现格式,让开发者能把 Skills 和 MCP 服务器一起塞进同一个目录、被不同客户端认出来。三者是分层关系,不是竞争关系。
普通开发者现在需要关心Agent Plugins吗?
如果你正在给 Claude Code、Cursor、ChatGPT 等多个 Agent 工具分别开发扩展,且已经在用 Agent Skills 或 MCP 服务器,那么值得关注——用这套格式打包一次,理论上能同时被多家客户端识别,减少重复劳动。如果只是普通用户,短期内感知不会很明显。
这个标准安全吗,会不会被恶意插件利用?
标准本身不提供安全保障——它只定义「包装长什么样」,不涉及扫描、沙箱、来源校验。安全责任完全在各家客户端手里。鉴于此前已经出现过绕过多个主流扫描器的恶意 Agent Skill 案例,建议安装任何 Agent 插件前,仍要通过官方市场、核实来源,不要盲目信任 star 数或「看起来正规」的仓库。
国内厂商(阿里、百度、字节等)会跟进这个标准吗?
目前这些厂商都还没有出现在 Agent Plugins 的制定名单里,但它们此前已普遍支持 MCP 协议。考虑到该标准完全开放、任何客户端都可以自行实现,不排除后续国内工具跟进适配,但目前没有官方公开计划,建议关注后续动态。
Agent Plugins会不会像2023年的ChatGPT Plugins一样,过一段时间就被放弃?
两者背景不同。ChatGPT Plugins 是 OpenAI 独家产品、决策权在一家公司手里,说停就能停。Agent Plugins 从第一天就是多家公司共同治理的开放标准,任何一家单独退出也不影响规范本身的存续。但开放标准也有自己的风险——如果实际使用者寥寥,或者各家客户端更愿意投入资源做私有扩展,标准同样可能被「晾在一边」。目前处于刚发布阶段,能否真正被广泛采用还需要观察后续几个月的落地情况。
Agent Plugins 把 Skills 与 MCP 装进了同一只包装盒,却把安装、市场与信任校验全部留给客户端——这意味着跨工具对照测试会更频繁,也更容易在本机堆出互相污染的扩展状态。需要一台干净、可 root、可随时 wipe 的真实 Apple Silicon 时,KVMFLUX 按天起租的云端 Mac mini 通常是更省事的解法:SSH 直连跑 Cursor / VS Code / MCP 冒烟,测完重置,不必和日常开发机抢同一套密钥链。若你还在对比租期成本,可一并参考 Mac mini M4 租赁全解析。