AI Agent 外掛開發與統一打包標準示意圖

Agent Plugins 是什麼?OpenAI 聯合五巨頭發布的 AI 外掛「統一包裝」標準,解決了什麼、又留下了什麼坑

2026 年 8 月 6 日,OpenAI 聯合 Vercel、微軟、亞馬遜、Cursor 母公司 Anysphere 五方組成技術指導委員會,正式公開發布 Agent Plugins 1.0——讓 AI Agent 的「技能」(Skills)和「工具」(MCP 伺服器)可打包成同一種目錄格式,在 ChatGPT、Cursor、GitHub Copilot、VS Code、Kiro 等產品間通用。Google 當天以核心維護者身分加入。這一發布卡在 GPT-5 發布一週年(8 月 7 日)前一天,被解讀為 OpenAI「從拼模型轉向拼生態」的訊號。

1. 三類決策痛點:碎片化、安全甩鍋與缺席名單

  1. 同一擴充要為每家客戶端各寫一份包裝:Agent Skills 解決「怎麼教可複用技能」,MCP 解決「怎麼連外部工具」,但打包與發現方式在 ChatGPT、Cursor、Copilot 等客戶端裡各有一套目錄習慣。開發者此前需要為每家平台各寫一份,工程摩擦集中在「最後一哩」。
  2. 把「統一包裝」誤當成「統一安全」:規範明確不定義安裝、分發、權限、沙箱、信任與來源校驗。發布前一個月,安全公司 AIR 演示的惡意 Agent Skill(brand-landingpage)據稱觸達約 2.6 萬個 Agent;Snyk 對近 4000 個技能的審計發現 36.8% 存在安全缺陷、13.4% 含致命級問題。Agent Plugins 本身不解決這些問題。
  3. 忽視治理名單上的「平行生態」訊號:五個創始 TSC 成員及同日加入的 Google 清一色是美國公司;阿里、百度、字節、騰訊等已普遍支援 MCP、甚至搭建 MCP 廣場的國內廠商均未出現在制定名單裡——既可能是時間差,也可能預示協議層再次平行發展。

2. 時間軸:從 MCP 到 Agent Plugins

AI Agent 的「可擴充性」不是新話題,Agent Plugins 是這條演進鏈上最新一環,而不是從零發明:

時間 事件
2023 年 3 月 OpenAI 推出 ChatGPT Plugins,允許第三方為 ChatGPT 開發外掛
2024 年 1 月 OpenAI 推出 GPTs 商店後,逐步關閉 Plugins,轉向更封閉的平台模式
2024 年 11 月 Anthropic 發布 MCP(Model Context Protocol),後捐贈給 Linux 基金會
2025 年 3 月 OpenAI、Google 相繼宣布支援 MCP,產業逐漸統一到這套協議
2025 年 10 月 16 日 Anthropic 在 Claude Code 中推出 Agent Skills,用 SKILL.md 封裝可複用指令
2025 年 12 月 18 日 Agent Skills 獨立為開放標準(agentskills.io),微軟、OpenAI 在 48 小時內跟進支援
2026 年 3 月 Agent Skills 採用範圍擴大到 32 款以上工具,包括 Gemini CLI、JetBrains Junie、AWS Kiro 等
2026 年 7 月 24 日 Agent Plugins 規範 1.0.0 首次以「工作草案」形式發布
2026 年 8 月 6 日 Vercel 牽頭,聯合 OpenAI、微軟、亞馬遜、Cursor 正式公開發布;Google 同日加入核心維護者行列

Agent Plugins 要做的,就是把 Skills 和 MCP 伺服器這兩種元件,統一裝進同一個「包裝盒」,讓同一擴充包能被不同客戶端發現與載入。

3. 核心數據一覽

項目 內容
規範版本 Agent Plugins 1.0.0(狀態:工作草案)
發起方 Vercel(發起提案方)
技術指導委員會(TSC) 亞馬遜(AWS)、Cursor 開發商 Anysphere、微軟、OpenAI、Vercel;Google 8 月 6 日以核心維護者身分加入
標準涵蓋的元件類型 僅 2 種:Agent Skills、MCP 伺服器
核心檔案 根目錄 plugin.jsonskills/ 存放技能;mcp.json 描述 MCP 伺服器設定
發布首日支援客戶端 ChatGPT 與 Codex、Cursor、GitHub Copilot、Kiro、VS Code
治理方式 開放授權、公開倉庫(GitHub agentplugins/agent-plugins-spec),無單一公司主導路線圖
標準明確不涵蓋 安裝機制、分發/市集、權限模型、沙箱隔離、信任與來源校驗、使用者體驗

資料來源:Vercel 官方部落格、agent-plugins.org 規範文件、Google Developers Blog(均為 2026 年 8 月 6 日發布)。

4. 深度拆解:它到底標準化了什麼,又為什麼不多做

4.1 一個清單檔案,兩種元件

技術設計很「小」:一個外掛就是一個目錄,根目錄放 plugin.json 清單,宣告遵循哪個版本的規範。若帶技能,放在固定的 skills/ 目錄下,且必須符合 Agent Skills 規範定義的 SKILL.md 格式;若帶 MCP 伺服器設定,寫進 mcp.json,支援 stdio、Streamable HTTP 等多種連線方式。客戶端只要認得這套固定目錄結構,就能自動發現和載入——不認識的元件類型或格式錯誤,只需跳過該元件而不是拒絕整個外掛。此外還留了「反向網域擴充命名空間」機制(如 com.cursor.xxx/),允許各家客戶端附加私有能力,不會污染通用部分。

4.2 故意留白的部分,才是真正的博弈焦點

規範文本明確寫著:v1「不定義安裝機制、不定義分發協議、不定義權限模型、不要求沙箱隔離、不做信任與來源校驗、不涉及使用者體驗」——統統留給各家客戶端自己決定。Agent Plugins 解決的是「包裝長什麼樣」,不解決「這個包能不能信、裝的時候有沒有風險、去哪裡下載」。範圍越窄,各方越容易達成一致、越容易落地;代價是,誰來判斷外掛是否安全被明確甩給每一個客戶端。

4.3 為什麼這件事現在做,而不是更早

MCP 和 Agent Skills 各自走過「廠商自造標準→開放捐贈→產業跟進」路徑。Agent Plugins 從第一天就是多家公司共同制定。Agent Skills 規範發布後半年內採用工具已超過 32 款——不統一包裝方式,大家都要重複勞動,已到臨界點。

5. 橫向對比:Agent Plugins 和它的「前輩們」

標準/產品 發布方 解決的問題 現狀
ChatGPT Plugins(2023) OpenAI 獨家 讓第三方為 ChatGPT 加功能 已於 2024 年停用,轉向封閉的 GPTs 商店
MCP(2024) Anthropic 發起,後捐贈 Linux 基金會 Agent 連接外部工具/資料的通訊協議 已成為產業事實標準,OpenAI、Google 均已支援
Agent Skills(2025) Anthropic 發起,後開放為獨立標準 給 Agent 封裝可複用的操作指令/工作流 採用工具超 32 款,仍在快速擴張
Agent Plugins(2026) Vercel 發起,五巨頭聯合制定 把 Skills 和 MCP 伺服器統一包裝、統一發現 剛發布 1.0 工作草案,Google 已跟進加入

Agent Plugins 並不是要取代 MCP 或 Agent Skills,而是在這兩層協議之上加了一層「打包契約」——解決「最後一哩」工程摩擦,而不是重新定義 Agent 怎麼呼叫工具。

6. 爭議點:開放標準≠沒有風險,也≠沒有算盤

  • 安全問題被明確甩鍋給客戶端:發布前一個月,AIR 公開演示假技能攻擊——名為 brand-landingpage 的惡意 Agent Skill,借用擁有 3.6 萬星標的知名倉庫信譽,成功繞過 Cisco、Nvidia、skills.sh 等多家安全掃描工具,據稱觸達約 2.6 萬個 Agent(部分為企業帳號)。核心漏洞是經典的「檢查時-使用時」(TOCTOU)時間差:掃描時連結指向正常文件,通過審核後再悄悄替換成惡意位址。Snyk 同期對近 4000 個已上線技能的審計也發現,36.8% 存在安全缺陷,13.4% 含有致命級問題(惡意程式碼、憑證洩露等)。Agent Plugins 標準本身完全沒有涉及這類信任與來源校驗機制。
  • 「這是不是一個太單薄的標準」:開發者工具框架 SST 的作者 Dax Raad 公開表示「非常反對」,認為它是「一個很薄的標準」,真正有用的部分最終還是會被各家客戶端做成私有擴充。但也有開發者(如開發者布道師 Angie Jones)表示歡迎,認為終於可以把累積的技能包在不同工具間搬來搬去。
  • 統一「包裝規格」到底利好誰:支持者認為能讓中小開發者一次開發、同時觸達主流客戶端;反過來看,標準往往利好已擁有使用者基數的頭部客戶端——使用者仍要先打開具體 Agent 產品才能用上外掛,頭部效應可能被「統一外掛層」進一步固化。
  • 中國大廠集體缺席:五個創始 TSC 成員(Vercel、OpenAI、微軟、亞馬遜、Anysphere)以及後來加入的 Google,清一色是美國公司;阿里、百度、字節、騰訊等均未出現在制定名單裡。這既可能是時間差,也可能預示中美 AI Agent 生態在底層協議層面的又一次「平行發展」。

7. 影響與背景:從「拼模型」到「拼基礎設施」

發布還有一個耐人尋味的時間點——8 月 7 日正是 GPT-5 發布一週年,OpenAI 選在這個節點前一天官宣 Agent Plugins,同時還在同一週更新了面向免費使用者的 GPT-5.6 Luna(解除文字對話次數限制)和面向付費使用者的 GPT-5.6 Sol(新增「思考強度」滑桿)。訊號很明確:過去兩年比拼的是模型參數和榜單,現在無論是 OpenAI 還是 Google、微軟,都在同步往「基礎設施/生態」發力——用 Google 官方部落格的說法,「打包是不體面但必要的基礎設施,這種東西應該被共享,而不是被重新發明五次」。MCP 解決「連接」,Agent Skills 解決「教學」,Agent Plugins 解決「分發」——三層協議疊在一起,才勉強拼出一個「Agent 真正能被規模化複用」的技術閉環。

8. 五步實操:開發者如何評估與適配 Agent Plugins

  1. 釐清三層協議,避免「替代」誤讀:MCP = 連接;Skills = 教學;Plugins = 打包發現。若你已有 SKILL.md 或 MCP 伺服器,Agent Plugins 是加一層目錄契約,不是推倒重來。
  2. 核對首日客戶端與元件邊界:ChatGPT/Codex、Cursor、GitHub Copilot、Kiro、VS Code 為首日支援面;標準僅涵蓋 Skills 與 MCP 伺服器兩種元件,其他能力走反向網域私有命名空間。
  3. 依規範搭目錄:根目錄 plugin.jsonskills/(符合 Agent Skills)→ mcp.json(stdio/Streamable HTTP 等)。客戶端應跳過不認識的元件類型,而不是整包拒絕。
  4. 安全審查單獨做,不指望規範替你兜底:走官方市集、核實來源與變更歷史;警惕 TOCTOU 類連結替換。結合 AIR 與 Snyk 數據,把第三方技能當不熟悉的 npm 包對待。
  5. 在 7×24 遠端 Mac 上做多客戶端聯調:相容性驗證需要 Cursor、VS Code、OpenClaw 等長時間並行執行;筆電休眠會打斷聯調基線。把外掛倉與閘道放到持續在線的 Apple Silicon 遠端 Mac,經 SFTP/rsync 同步,更接近真實生產節奏。

9. Agent 聯調宿主機決策矩陣

方案 適合場景 主要限制 多客戶端聯調推薦度
個人筆電 + Cursor 閱讀規範、寫單個 Skill 草稿 休眠中斷長聯調;難同時跑多客戶端壓測 ⚠️ 適合草稿,不適合相容性矩陣
通用雲 Linux VM 純 MCP stdio/HTTP 服務端測試 缺原生 macOS/Cursor 桌面生態;部分客戶端路徑受限 ⚠️ 適合服務端,不適合一體聯調
SFTPMAC 遠端 Apple Silicon Mac Cursor + VS Code + OpenClaw + 外掛包 SFTP 同步 需規劃方案與頻寬 ✅ 標準落地窗口期的穩定聯調底座

10. 常見問題

Q1:Agent Plugins 和 MCP、Agent Skills 是什麼關係?會互相替代嗎?
A:不會替代。MCP 負責「Agent 怎麼連接外部工具和資料」,Agent Skills 負責「怎麼給 Agent 封裝一套可複用的操作指令」,Agent Plugins 則是在這兩者之上加了一層統一的打包和發現格式,讓開發者能把 Skills 和 MCP 伺服器一起塞進同一個目錄、被不同客戶端認出來。三者是分層關係,不是競爭關係。

Q2:一般開發者現在需要關心 Agent Plugins 嗎?
A:如果你正在給 Claude Code、Cursor、ChatGPT 等多個 Agent 工具分別開發擴充,且已經在用 Agent Skills 或 MCP 伺服器,那麼值得關注——用這套格式打包一次,理論上能同時被多家客戶端識別,減少重複勞動。如果只是普通使用者,短期內感知不會很明顯。

Q3:這個標準安全嗎,會不會被惡意外掛利用?
A:標準本身不提供安全保障——它只定義「包裝長什麼樣」,不涉及掃描、沙箱、來源校驗。安全責任完全在各家客戶端手裡。鑑於此前已經出現過繞過多個主流掃描器的惡意 Agent Skill 案例,建議安裝任何 Agent 外掛前,仍要透過官方市集、核實來源,不要盲目信任 star 數或「看起來正規」的倉庫。

Q4:中國廠商(阿里、百度、字節等)會跟進這個標準嗎?
A:目前這些廠商都還沒有出現在 Agent Plugins 的制定名單裡,但它們此前已普遍支援 MCP 協議。考慮到該標準完全開放、任何客戶端都可以自行實作,不排除後續國內工具跟進適配,但目前沒有官方公開計劃,建議關注後續動態。

Q5:Agent Plugins 會不會像 2023 年的 ChatGPT Plugins 一樣,過一段時間就被放棄?
A:兩者背景不同。ChatGPT Plugins 是 OpenAI 獨家產品、決策權在一家公司手裡,說停就能停。Agent Plugins 從第一天就是多家公司共同治理的開放標準,任何一家單獨退出也不影響規範本身的存續。但開放標準也有自己的風險——如果實際使用者寥寥,或者各家客戶端更願投入資源做私有擴充,標準同樣可能被「晾在一邊」。目前處於剛發布階段,能否真正被廣泛採用還需要觀察後續幾個月的落地情況。

資料來源:Vercel 官方部落格《Introducing Agent Plugins》及 Changelog(2026 年 8 月 6 日);agent-plugins.org 官方規範文件(Spec 1.0.0,工作草案);Google Developers Blog《Agent Plugins package your skills, tools, and more》(2026 年 8 月 6 日);The Next Web、Virtualization Review 相關報導(2026 年 8 月 6 日);Anthropic 官方部落格《Introducing Agent Skills》及後續更新(2025 年 10 月 16 日、12 月 18 日);安全公司 AIR、Snyk(ToxicSkills 研究)、Help Net Security 關於惡意 Agent Skill 的安全報告;36 氪、阿里雲開發者社群關於 MCP 在國內廠商採用情況的報導;OpenAI 官方部落格《Improving GPT‑5.6 Sol in ChatGPT》、TechCrunch 相關報導(2026 年 8 月 6 日)。本文資訊截至 2026 年 8 月 7 日整理,Agent Plugins 及相關模型更新仍在快速演進中,發布前請核實最新數據。

11. 總結:統一包裝的價值、侷限與工程底座

Agent Plugins 1.0 的核心價值,是把 Skills + MCP 裝進同一套目錄契約,讓跨客戶端分發少一層重複勞動;時間軸、核心數據表與橫向對比,足以支撐「要不要立刻改打包方式」的決策。

侷限同樣明確:規範故意不涵蓋安裝、市集、權限、沙箱與來源校驗;AIR/Snyk 暴露的供應鏈風險原樣傳給客戶端;中國大廠暫未進入 TSC——這些都不是包裝格式本身能消解的。

若你的下一步是在 Cursor、VS Code、OpenClaw 上聯調同一外掛包、做長時間相容性矩陣,個人筆電更容易暴露「寫完規範範例、測不完多客戶端」的隱性成本。更穩妥的做法是把開發與聯調環境放到持續在線的 Apple Silicon 遠端 Mac,用 SFTP/rsync 同步外掛倉。SFTPMAC 遠端 Mac 租賃提供原生 Cursor/VS Code 相容、低延遲回呼與 7×24 在線——更適合把「統一包裝」從公告變成可複現的工程產出。