Agent Plugins : le standard d'emballage unifié qu'OpenAI et cinq géants publient — ce qu'il résout, et ce qu'il laisse ouvert
Le 6 août 2026, OpenAI s'associe à Vercel, Microsoft, Amazon et Anysphere (éditeur de Cursor) pour former un comité technique directeur (TSC) et publier officiellement Agent Plugins 1.0 — un format unique permettant d'empaqueter les « skills » (Agent Skills) et les « outils » (serveurs MCP) des agents IA, reconnaissable par ChatGPT, Cursor, GitHub Copilot, VS Code, Kiro et d'autres clients. Google a rejoint le même jour en tant que mainteneur principal. La publication tombe la veille du premier anniversaire de GPT-5 (7 août), interprétée comme un signal : OpenAI passe de la course aux modèles à la course aux écosystèmes.
1. Trois angles morts : fragmentation, sécurité déléguée et absents du comité
- La même extension, autant d'emballages que de clients. Agent Skills répond à « comment enseigner une compétence réutilisable » ; MCP répond à « comment connecter un outil externe ». Mais chaque client — ChatGPT, Cursor, Copilot — avait ses propres conventions de répertoire et de découverte. Les développeurs réécrivaient le « dernier kilomètre » pour chaque plateforme.
- Confondre « emballage unifié » et « sécurité unifiée ». Le texte de spécification exclut explicitement l'installation, la distribution, les permissions, la sandbox et la validation de provenance. Un mois avant la publication, AIR a démontré une fausse Agent Skill (
brand-landingpage) ayant atteint environ 26 000 agents ; l'audit Snyk de près de 4 000 skills a révélé 36,8 % de défauts de sécurité et 13,4 % de problèmes critiques. Agent Plugins n'adresse aucun de ces points. - Ignorer le signal des écosystèmes parallèles. Les cinq membres fondateurs du TSC — Vercel, OpenAI, Microsoft, Amazon, Anysphere — ainsi que Google sont tous des sociétés américaines. Alibaba, Baidu, ByteDance, Tencent et d'autres acteurs chinois déjà engagés sur MCP n'apparaissent pas sur la liste de gouvernance : décalage temporel possible, ou nouvelle divergence au niveau des protocoles.
2. Chronologie : de MCP à Agent Plugins
L'extensibilité des agents IA n'est pas un sujet neuf ; Agent Plugins est la dernière maille d'une chaîne déjà en mouvement :
| Date | Événement |
|---|---|
| Mars 2023 | OpenAI lance ChatGPT Plugins, permettant aux tiers d'étendre ChatGPT |
| Janvier 2024 | Après le lancement de la boutique GPTs, OpenAI ferme progressivement les Plugins au profit d'une plateforme plus fermée |
| Novembre 2024 | Anthropic publie MCP (Model Context Protocol), ensuite donné à la Linux Foundation |
| Mars 2025 | OpenAI et Google annoncent le support de MCP ; le secteur converge vers ce protocole |
| 16 octobre 2025 | Anthropic introduit Agent Skills dans Claude Code, avec SKILL.md pour encapsuler des instructions réutilisables |
| 18 décembre 2025 | Agent Skills devient un standard ouvert indépendant (agentskills.io) ; Microsoft et OpenAI suivent sous 48 h |
| Mars 2026 | Adoption d'Agent Skills étendue à plus de 32 outils, dont Gemini CLI, JetBrains Junie, AWS Kiro |
| 24 juillet 2026 | Première publication de la spécification Agent Plugins 1.0.0 en « working draft » |
| 6 août 2026 | Vercel mène la publication officielle avec OpenAI, Microsoft, Amazon et Cursor ; Google rejoint comme mainteneur principal le même jour |
La mission d'Agent Plugins est simple : glisser Skills et serveurs MCP dans le même « carton », découvrable par n'importe quel client conforme.
3. Les chiffres en un coup d'œil
| Élément | Détail |
|---|---|
| Version de la spécification | Agent Plugins 1.0.0 (statut : working draft) |
| Initiateur | Vercel (auteur de la proposition initiale) |
| Comité technique directeur (TSC) | Amazon (AWS), Anysphere (Cursor), Microsoft, OpenAI, Vercel ; Google rejoint le 6 août comme mainteneur principal |
| Types de composants couverts | 2 seulement : Agent Skills et serveurs MCP |
| Fichiers clés | plugin.json à la racine ; skills/ pour les compétences ; mcp.json pour la configuration MCP |
| Clients supportés au jour un | ChatGPT et Codex, Cursor, GitHub Copilot, Kiro, VS Code |
| Gouvernance | Licence ouverte, dépôt public (GitHub agentplugins/agent-plugins-spec), pas de feuille de route dominée par une seule entreprise |
| Explicitement hors périmètre | Mécanismes d'installation, distribution / marketplace, modèle de permissions, isolation sandbox, confiance et validation de source, expérience utilisateur |
Sources : blog officiel Vercel, documentation agent-plugins.org, Google Developers Blog (tous publiés le 6 août 2026).
4. Analyse : ce qui est standardisé — et ce qui est volontairement exclu
4.1 Un manifeste, deux types de composants
Le design est volontairement minimal : un plugin est un répertoire dont la racine contient plugin.json, déclarant la version de spécification suivie. Les skills résident dans skills/ au format SKILL.md défini par Agent Skills ; la configuration MCP figure dans mcp.json, avec support de stdio, Streamable HTTP et d'autres modes de connexion. Un client conforme découvre et charge automatiquement ; s'il ne reconnaît pas un type de composant ou détecte une erreur de format, il ignore ce composant plutôt que de rejeter l'ensemble du paquet. Un mécanisme d'« espace de noms par domaine inversé » (ex. com.cursor.xxx/) permet aux clients d'ajouter des capacités privées sans polluer la partie commune.
4.2 Les zones blanches : là où se joue le vrai débat
La v1 « ne définit pas les mécanismes d'installation, ni les protocoles de distribution, ni le modèle de permissions, n'impose pas l'isolation sandbox, ne valide pas la confiance ni la provenance, et ne prescrit pas l'expérience utilisateur » — tout cela reste du ressort de chaque client. Agent Plugins répond à « à quoi ressemble l'emballage », pas à « ce paquet est-il digne de confiance ». Plus le périmètre est étroit, plus l'accord entre acteurs est rapide ; le prix à payer : la question de la sécurité est renvoyée à chaque éditeur de client.
4.3 Pourquoi maintenant, et pas plus tôt
MCP et Agent Skills ont chacun suivi le chemin « standard propriétaire → don ouvert → adoption sectorielle ». Agent Plugins naît dès le départ en co-gouvernance multi-entreprises. En six mois, plus de 32 outils ont adopté Agent Skills — sans format d'emballage commun, la duplication de travail est devenue un goulot d'étranglement critique.
5. Comparaison horizontale avec les standards précédents
| Standard / produit | Éditeur | Problème adressé | Statut actuel |
|---|---|---|---|
| ChatGPT Plugins (2023) | OpenAI, exclusif | Permettre aux tiers d'étendre ChatGPT | Arrêté en 2024 ; pivot vers la boutique GPTs fermée |
| MCP (2024) | Anthropic, puis Linux Foundation | Protocole de connexion outils / données pour agents | Standard de fait ; OpenAI et Google l'ont adopté |
| Agent Skills (2025) | Anthropic, puis standard ouvert | Encapsuler instructions et workflows réutilisables | Plus de 32 outils adoptés, expansion rapide |
| Agent Plugins (2026) | Vercel, co-gouverné par cinq géants | Emballer et découvrir Skills + serveurs MCP de façon unifiée | Working draft 1.0 publié ; Google a rejoint |
Agent Plugins ne remplace ni MCP ni Agent Skills : il ajoute une couche de « contrat d'emballage » au-dessus — pour réduire la friction du dernier kilomètre, sans redéfinir comment un agent invoque un outil.
6. Controverses : un standard ouvert n'est pas un standard sans risque
- La sécurité est explicitement déléguée aux clients. Un mois avant la publication, AIR a démontré une attaque par fausse skill —
brand-landingpage— s'appuyant sur la réputation d'un dépôt à 36 000 stars pour contourner les scanners de Cisco, Nvidia, skills.sh et d'autres, et atteignant environ 26 000 agents (dont des comptes entreprise). La faille repose sur un classique TOCTOU : le lien pointe vers une documentation légitime au moment du scan, puis bascule vers une cible malveillante après validation. Snyk a parallèlement audité près de 4 000 skills en production : 36,8 % présentent des défauts, 13,4 % des problèmes critiques (code malveillant, fuite de credentials). Agent Plugins n'intègre aucun mécanisme de confiance. - « Un standard trop mince ? » Dax Raad, auteur du framework SST, s'est dit « très opposé », estimant qu'il s'agit d'un standard « très fin » dont les parties utiles finiront en extensions propriétaires par client. D'autres voix, comme la developer advocate Angie Jones, saluent enfin la possibilité de porter des skills d'un outil à l'autre.
- Qui profite vraiment d'un format d'emballage commun ? Les partisans y voient un gain pour les développeurs indépendants : une seule base, plusieurs clients. Les critiques notent que l'utilisateur doit toujours ouvrir un produit agent spécifique — l'effet de tête de file pourrait se renforcer via une couche plugin unifiée.
- Absence des géants chinois. Vercel, OpenAI, Microsoft, Amazon, Anysphere et Google forment un comité entièrement américain ; Alibaba, Baidu, ByteDance, Tencent — pourtant déjà engagés sur MCP — n'y figurent pas. Signal de décalage temporel ou prémisse d'écosystèmes parallèles en Chine et aux États-Unis.
7. Contexte : du « modèle » à l'« infrastructure »
Le calendrier de publication mérite attention : le 7 août marque le premier anniversaire de GPT-5. OpenAI a choisi la veille pour annoncer Agent Plugins, tout en déployant dans la même semaine GPT-5.6 Luna (suppression des limites de messages texte pour les utilisateurs gratuits) et GPT-5.6 Sol (curseur d'« intensité de réflexion » pour les abonnés payants). Le message est lisible : après deux années de course aux paramètres et aux benchmarks, OpenAI comme Google et Microsoft investissent simultanément dans l'infrastructure et l'écosystème. Comme l'écrit le blog Google, « l'emballage est une infrastructure peu glamour mais nécessaire — elle devrait être partagée, pas réinventée cinq fois ». MCP connecte ; Agent Skills enseigne ; Agent Plugins distribue — trois protocoles empilés pour qu'un agent soit enfin réutilisable à l'échelle.
8. Cinq étapes pratiques pour évaluer et adapter Agent Plugins
- Clarifier les trois couches, éviter l'erreur de substitution. MCP = connexion ; Skills = enseignement ; Plugins = emballage et découverte. Si vous avez déjà un
SKILL.mdou un serveur MCP, Agent Plugins ajoute un contrat de répertoire — pas une refonte. - Vérifier clients du jour un et limites du périmètre. ChatGPT/Codex, Cursor, GitHub Copilot, Kiro, VS Code au lancement ; seuls Skills et serveurs MCP sont couverts — le reste passe par l'espace de noms privé.
- Structurer le répertoire selon la spec. Racine
plugin.json→skills/(conforme Agent Skills) →mcp.json(stdio / Streamable HTTP, etc.). Un client ignore les types inconnus plutôt que de rejeter le paquet entier. - Auditer la sécurité en dehors du standard. Marchés officiels, vérification de la provenance et de l'historique des commits ; méfiance face aux remplacements de liens TOCTOU. Traitez les skills tierces comme des paquets npm inconnus — les chiffres AIR et Snyk le justifient.
- Tester sur un Mac distant 7×24. La validation multi-clients exige Cursor, VS Code, OpenClaw et d'autres outils en parallèle prolongé ; la veille d'un portable interrompt la baseline. Placez le dépôt plugin et les gateways sur un Mac Apple Silicon toujours allumé, synchronisé par SFTP/rsync.
9. Matrice de décision pour l'hôte de tests multi-clients
| Option | Idéal pour | Limites principales | Adéquation tests multi-clients |
|---|---|---|---|
| Portable + Cursor | Lire la spec, rédiger un premier Skill | Veille interrompt les longues sessions ; difficile de faire tourner plusieurs clients en parallèle | ⚠️ Brouillon seulement, pas de matrice de compatibilité |
| VM Linux cloud générique | Tests serveur MCP stdio / HTTP purs | Pas d'écosystème macOS / Cursor natif ; chemins clients limités | ⚠️ Côté serveur oui, intégration complète non |
| Mac Apple Silicon distant SFTPMAC | Cursor + VS Code + OpenClaw + sync SFTP du paquet plugin | Dimensionner l'offre et la bande passante | ✅ Base stable pour la fenêtre de déploiement du standard |
10. FAQ
Quelle est la relation entre Agent Plugins, MCP et Agent Skills ? Se remplacent-ils ?
Non. MCP gère la connexion aux outils et données externes ; Agent Skills encapsule des instructions réutilisables via SKILL.md ; Agent Plugins ajoute une couche d'emballage et de découverte commune pour regrouper Skills et serveurs MCP dans un même répertoire reconnu par différents clients. Relation en couches, pas en concurrence.
Un développeur ordinaire doit-il s'intéresser à Agent Plugins dès maintenant ?
Si vous développez des extensions pour Claude Code, Cursor, ChatGPT et d'autres agents, et utilisez déjà Agent Skills ou des serveurs MCP, oui — un seul emballage peut théoriquement être reconnu par plusieurs clients, réduisant la duplication. Pour un utilisateur final, l'impact reste discret à court terme.
Ce standard est-il sûr ? Les plugins malveillants sont-ils un risque ?
Le standard ne fournit aucune garantie : il définit la forme de l'emballage, pas le scan, la sandbox ni la validation de source. La responsabilité incombe à chaque client. Compte tenu des cas de skills malveillantes ayant contourné des scanners majeurs, vérifiez la provenance via les marchés officiels — ne vous fiez pas aux seuls stars GitHub.
Les grands acteurs chinois (Alibaba, Baidu, ByteDance) adopteront-ils ce standard ?
Aucun n'apparaît encore sur la liste des contributeurs Agent Plugins, bien qu'ils supportent largement MCP. Le standard étant ouvert, une adoption ultérieure reste possible, mais aucun plan public n'a été annoncé — à suivre.
Agent Plugins subira-t-il le sort des ChatGPT Plugins de 2023 ?
Le contexte diffère : ChatGPT Plugins était un produit propriétaire OpenAI, arrêtable unilatéralement. Agent Plugins est un standard ouvert co-gouverné dès le premier jour ; la sortie d'un acteur n'efface pas la spec. En revanche, s'il peine à être adopté ou si chaque client investit dans des extensions privées, il pourrait rester marginal — à observer sur les prochains mois.
Sources : blog officiel Vercel « Introducing Agent Plugins » et Changelog (6 août 2026) ; documentation agent-plugins.org (Spec 1.0.0, working draft) ; Google Developers Blog « Agent Plugins package your skills, tools, and more » (6 août 2026) ; The Next Web, Virtualization Review (6 août 2026) ; blog Anthropic « Introducing Agent Skills » et mises à jour (16 octobre et 18 décembre 2025) ; rapports de sécurité AIR, Snyk (étude ToxicSkills), Help Net Security ; couverture 36Kr et communauté développeurs Alibaba sur l'adoption MCP en Chine ; blog OpenAI « Improving GPT‑5.6 Sol in ChatGPT », TechCrunch (6 août 2026). Informations arrêtées au 7 août 2026 ; Agent Plugins et mises à jour modèles associées évoluent rapidement — vérifiez les données les plus récentes avant publication.
11. En résumé : la valeur, les limites et la base d'ingénierie
La valeur centrale d'Agent Plugins 1.0 est de regrouper Skills + MCP dans un même contrat de répertoire, réduisant la duplication entre clients. La chronologie, le tableau de données et la comparaison horizontale suffisent pour décider s'il faut migrer l'emballage dès maintenant.
Les limites sont tout aussi nettes : la spec exclut volontairement installation, marketplace, permissions, sandbox et validation de source ; les risques supply chain exposés par AIR et Snyk sont transmis tels quels aux clients ; les géants chinois n'ont pas encore rejoint le TSC — autant de points que le format d'emballage ne résout pas.
Si votre prochaine étape consiste à tester le même paquet plugin sur Cursor, VS Code et OpenClaw pendant des heures, un portable expose souvent le coût caché : « la spec est lue, la matrice multi-clients ne l'est pas ». Placez développement et tests sur un Mac Apple Silicon distant toujours allumé, synchronisé par SFTP/rsync. La location de Mac distant SFTPMAC offre compatibilité Cursor / VS Code native, callbacks à faible latence et disponibilité 7×24 — une base plus solide pour transformer l'annonce en livrable d'ingénierie reproductible.