AI Agent 插件开发与统一打包标准示意图

Agent Plugins是什么?OpenAI联合五巨头发布的AI插件「统一包装」标准,解决了什么、又留下了什么坑

2026 年 8 月 6 日,OpenAI 联合 Vercel、微软、亚马逊、Cursor 母公司 Anysphere 五方组成技术指导委员会,正式公开发布 Agent Plugins 1.0——让 AI Agent 的「技能」(Skills)和「工具」(MCP 服务器)可打包成同一种目录格式,在 ChatGPT、Cursor、GitHub Copilot、VS Code、Kiro 等产品间通用。谷歌当天以核心维护者身份加入。这一发布卡在 GPT-5 发布一周年(8 月 7 日)前一天,被解读为 OpenAI「从拼模型转向拼生态」的信号。

1. 三类决策痛点:碎片化、安全甩锅与缺席名单

  1. 同一扩展要为每家客户端各写一份包装:Agent Skills 解决「怎么教可复用技能」,MCP 解决「怎么连外部工具」,但打包与发现方式在 ChatGPT、Cursor、Copilot 等客户端里各有一套目录习惯。开发者此前需要为每家平台各写一份,工程摩擦集中在「最后一公里」。
  2. 把「统一包装」误当成「统一安全」:规范明确不定义安装、分发、权限、沙箱、信任与来源校验。发布前一个月,安全公司 AIR 演示的恶意 Agent Skill(brand-landingpage)据称触达约 2.6 万个 Agent;Snyk 对近 4000 个技能的审计发现 36.8% 存在安全缺陷、13.4% 含致命级问题。Agent Plugins 本身不解决这些问题。
  3. 忽视治理名单上的「平行生态」信号:五个创始 TSC 成员及同日加入的谷歌清一色是美国公司;阿里、百度、字节、腾讯等已普遍支持 MCP、甚至搭建 MCP 广场的国内厂商均未出现在制定名单里——既可能是时间差,也可能预示协议层再次平行发展。

2. 时间线:从 MCP 到 Agent Plugins

AI Agent 的「可扩展性」不是新话题,Agent Plugins 是这条演进链上最新一环,而不是从零发明:

时间 事件
2023 年 3 月 OpenAI 推出 ChatGPT Plugins,允许第三方为 ChatGPT 开发插件
2024 年 1 月 OpenAI 推出 GPTs 商店后,逐步关闭 Plugins,转向更封闭的平台模式
2024 年 11 月 Anthropic 发布 MCP(Model Context Protocol),后捐赠给 Linux 基金会
2025 年 3 月 OpenAI、Google 相继宣布支持 MCP,行业逐渐统一到这套协议
2025 年 10 月 16 日 Anthropic 在 Claude Code 中推出 Agent Skills,用 SKILL.md 封装可复用指令
2025 年 12 月 18 日 Agent Skills 独立为开放标准(agentskills.io),微软、OpenAI 在 48 小时内跟进支持
2026 年 3 月 Agent Skills 采用范围扩大到 32 款以上工具,包括 Gemini CLI、JetBrains Junie、AWS Kiro 等
2026 年 7 月 24 日 Agent Plugins 规范 1.0.0 首次以「工作草案」形式发布
2026 年 8 月 6 日 Vercel 领头,联合 OpenAI、微软、亚马逊、Cursor 正式公开发布;谷歌同日加入核心维护者行列

Agent Plugins 要做的,就是把 Skills 和 MCP 服务器这两种组件,统一装进同一个「包装盒」,让同一扩展包能被不同客户端发现与加载。

3. 核心数据一览

项目 内容
规范版本 Agent Plugins 1.0.0(状态:工作草案)
发起方 Vercel(发起提案方)
技术指导委员会(TSC) 亚马逊(AWS)、Cursor 开发商 Anysphere、微软、OpenAI、Vercel;谷歌 8 月 6 日以核心维护者身份加入
标准覆盖的组件类型 仅 2 种:Agent Skills、MCP 服务器
核心文件 根目录 plugin.jsonskills/ 存放技能;mcp.json 描述 MCP 服务器配置
发布首日支持客户端 ChatGPT 与 Codex、Cursor、GitHub Copilot、Kiro、VS Code
治理方式 开放许可、公开仓库(GitHub agentplugins/agent-plugins-spec),无单一公司主导路线图
标准明确不覆盖 安装机制、分发/市场、权限模型、沙箱隔离、信任与来源校验、用户体验

数据来源:Vercel 官方博客、agent-plugins.org 规范文档、Google Developers Blog(均为 2026 年 8 月 6 日发布)。

4. 深度拆解:它到底标准化了什么,又为什么不多做

4.1 一个清单文件,两种组件

技术设计很「小」:一个插件就是一个目录,根目录放 plugin.json 清单,声明遵循哪个版本的规范。若带技能,放在固定的 skills/ 目录下,且必须符合 Agent Skills 规范定义的 SKILL.md 格式;若带 MCP 服务器配置,写进 mcp.json,支持 stdio、Streamable HTTP 等多种连接方式。客户端只要认得这套固定目录结构,就能自动发现和加载——不认识的组件类型或格式错误,只需跳过该组件而不是拒绝整个插件。此外还留了「反向域名扩展命名空间」机制(如 com.cursor.xxx/),允许各家客户端附加私有能力,不会污染通用部分。

4.2 故意留白的部分,才是真正的博弈焦点

规范文本明确写着:v1「不定义安装机制、不定义分发协议、不定义权限模型、不要求沙箱隔离、不做信任与来源校验、不涉及用户体验」——统统留给各家客户端自己决定。Agent Plugins 解决的是「包装长什么样」,不解决「这个包能不能信、装的时候有没有风险、去哪儿下载」。范围越窄,各方越容易达成一致、越容易落地;代价是,谁来判断插件是否安全被明确甩给每一个客户端。

4.3 为什么这件事现在做,而不是更早

MCP 和 Agent Skills 各自走过「厂商自造标准→开放捐赠→行业跟进」路径。Agent Plugins 从第一天就是多家公司共同制定。Agent Skills 规范发布后半年内采用工具已超过 32 款——不统一打包方式,大家都要重复劳动,已到临界点。

5. 横向对比:Agent Plugins 和它的「前辈们」

标准/产品 发布方 解决的问题 现状
ChatGPT Plugins(2023) OpenAI 独家 让第三方为 ChatGPT 加功能 已于 2024 年停用,转向封闭的 GPTs 商店
MCP(2024) Anthropic 发起,后捐赠 Linux 基金会 Agent 连接外部工具/数据的通信协议 已成为行业事实标准,OpenAI、Google 均已支持
Agent Skills(2025) Anthropic 发起,后开放为独立标准 给 Agent 封装可复用的操作指令/工作流 采用工具超 32 款,仍在快速扩张
Agent Plugins(2026) Vercel 发起,五巨头联合制定 把 Skills 和 MCP 服务器统一打包、统一发现 刚发布 1.0 工作草案,谷歌已跟进加入

Agent Plugins 并不是要取代 MCP 或 Agent Skills,而是在这两层协议之上加了一层「打包契约」——解决「最后一公里」工程摩擦,而不是重新定义 Agent 怎么调用工具。

6. 争议点:开放标准≠没有风险,也≠没有算盘

  • 安全问题被明确甩锅给客户端:发布前一个月,AIR 公开演示假技能攻击——名为 brand-landingpage 的恶意 Agent Skill,借用拥有 3.6 万星标的知名仓库信誉,成功绕过 Cisco、Nvidia、skills.sh 等多家安全扫描工具,据称触达约 2.6 万个 Agent(部分为企业账号)。核心漏洞是经典的「检查时-使用时」(TOCTOU)时间差:扫描时链接指向正常文档,通过审核后再悄悄替换成恶意地址。Snyk 同期对近 4000 个已上线技能的审计也发现,36.8% 存在安全缺陷,13.4% 含有致命级问题(恶意代码、凭据泄露等)。Agent Plugins 标准本身完全没有涉及这类信任与来源校验机制。
  • 「这是不是一个太单薄的标准」:开发者工具框架 SST 的作者 Dax Raad 公开表示「非常反对」,认为它是「一个很薄的标准」,真正有用的部分最终还是会被各家客户端做成私有扩展。但也有开发者(如开发者布道师 Angie Jones)表示欢迎,认为终于可以把积累的技能包在不同工具间搬来搬去。
  • 统一「包装规格」到底利好谁:支持者认为能让中小开发者一次开发、同时触达主流客户端;反过来看,标准往往利好已拥有用户基数的头部客户端——用户仍要先打开具体 Agent 产品才能用上插件,头部效应可能被「统一插件层」进一步固化。
  • 中国大厂集体缺席:五个创始 TSC 成员(Vercel、OpenAI、微软、亚马逊、Anysphere)以及后来加入的谷歌,清一色是美国公司;阿里、百度、字节、腾讯等均未出现在制定名单里。这既可能是时间差,也可能预示中美 AI Agent 生态在底层协议层面的又一次「平行发展」。

7. 影响与背景:从「拼模型」到「拼基础设施」

发布还有一个耐人寻味的时间点——8 月 7 日正是 GPT-5 发布一周年,OpenAI 选在这个节点前一天官宣 Agent Plugins,同时还在同一周更新了面向免费用户的 GPT-5.6 Luna(解除文字对话次数限制)和面向付费用户的 GPT-5.6 Sol(新增「思考强度」滑块)。信号很明确:过去两年比拼的是模型参数和榜单,现在无论是 OpenAI 还是谷歌、微软,都在同步往「基础设施/生态」发力——用 Google 官方博客的说法,「打包是不体面但必要的基础设施,这种东西应该被共享,而不是被重新发明五次」。MCP 解决「连接」,Agent Skills 解决「教学」,Agent Plugins 解决「分发」——三层协议叠在一起,才勉强拼出一个「Agent 真正能被规模化复用」的技术闭环。

8. 五步实操:开发者如何评估与适配 Agent Plugins

  1. 厘清三层协议,避免「替代」误读:MCP = 连接;Skills = 教学;Plugins = 打包发现。若你已有 SKILL.md 或 MCP 服务器,Agent Plugins 是加一层目录契约,不是推倒重来。
  2. 核对首日客户端与组件边界:ChatGPT/Codex、Cursor、GitHub Copilot、Kiro、VS Code 为首日支持面;标准仅覆盖 Skills 与 MCP 服务器两种组件,其他能力走反向域名私有命名空间。
  3. 按规范搭目录:根目录 plugin.jsonskills/(符合 Agent Skills)→ mcp.json(stdio / Streamable HTTP 等)。客户端应跳过不认识的组件类型,而不是整包拒绝。
  4. 安全审查单独做,不指望规范替你兜底:走官方市场、核实来源与变更历史;警惕 TOCTOU 类链接替换。结合 AIR 与 Snyk 数据,把第三方技能当不熟悉的 npm 包对待。
  5. 在 7×24 远程 Mac 上做多客户端联调:兼容性验证需要 Cursor、VS Code、OpenClaw 等长时间并行运行;笔记本休眠会打断联调基线。把插件仓与网关放到持续在线的 Apple Silicon 远程 Mac,经 SFTP/rsync 同步,更接近真实生产节奏。

9. Agent 联调宿主机决策矩阵

方案 适合场景 主要限制 多客户端联调推荐度
个人笔记本 + Cursor 阅读规范、写单个 Skill 草稿 休眠中断长联调;难同时跑多客户端压测 ⚠️ 适合草稿,不适合兼容性矩阵
通用云 Linux VM 纯 MCP stdio / HTTP 服务端测试 缺原生 macOS / Cursor 桌面生态;部分客户端路径受限 ⚠️ 适合服务端,不适合一体联调
SFTPMAC 远程 Apple Silicon Mac Cursor + VS Code + OpenClaw + 插件包 SFTP 同步 需规划套餐与带宽 ✅ 标准落地窗口期的稳定联调底座

10. 常见问题

Q1:Agent Plugins 和 MCP、Agent Skills 是什么关系?会互相替代吗?
A:不会替代。MCP 负责「Agent 怎么连接外部工具和数据」,Agent Skills 负责「怎么给 Agent 封装一套可复用的操作指令」,Agent Plugins 则是在这两者之上加了一层统一的打包和发现格式,让开发者能把 Skills 和 MCP 服务器一起塞进同一个目录、被不同客户端认出来。三者是分层关系,不是竞争关系。

Q2:普通开发者现在需要关心 Agent Plugins 吗?
A:如果你正在给 Claude Code、Cursor、ChatGPT 等多个 Agent 工具分别开发扩展,且已经在用 Agent Skills 或 MCP 服务器,那么值得关注——用这套格式打包一次,理论上能同时被多家客户端识别,减少重复劳动。如果只是普通用户,短期内感知不会很明显。

Q3:这个标准安全吗,会不会被恶意插件利用?
A:标准本身不提供安全保障——它只定义「包装长什么样」,不涉及扫描、沙箱、来源校验。安全责任完全在各家客户端手里。鉴于此前已经出现过绕过多个主流扫描器的恶意 Agent Skill 案例,建议安装任何 Agent 插件前,仍要通过官方市场、核实来源,不要盲目信任 star 数或「看起来正规」的仓库。

Q4:国内厂商(阿里、百度、字节等)会跟进这个标准吗?
A:目前这些厂商都还没有出现在 Agent Plugins 的制定名单里,但它们此前已普遍支持 MCP 协议。考虑到该标准完全开放、任何客户端都可以自行实现,不排除后续国内工具跟进适配,但目前没有官方公开计划,建议关注后续动态。

Q5:Agent Plugins 会不会像 2023 年的 ChatGPT Plugins 一样,过一段时间就被放弃?
A:两者背景不同。ChatGPT Plugins 是 OpenAI 独家产品、决策权在一家公司手里,说停就能停。Agent Plugins 从第一天就是多家公司共同治理的开放标准,任何一家单独退出也不影响规范本身的存续。但开放标准也有自己的风险——如果实际使用者寥寥,或者各家客户端更愿意投入资源做私有扩展,标准同样可能被「晾在一边」。目前处于刚发布阶段,能否真正被广泛采用还需要观察后续几个月的落地情况。

数据来源:Vercel 官方博客《Introducing Agent Plugins》及 Changelog(2026 年 8 月 6 日);agent-plugins.org 官方规范文档(Spec 1.0.0,工作草案);Google Developers Blog《Agent Plugins package your skills, tools, and more》(2026 年 8 月 6 日);The Next Web、Virtualization Review 相关报道(2026 年 8 月 6 日);Anthropic 官方博客《Introducing Agent Skills》及后续更新(2025 年 10 月 16 日、12 月 18 日);安全公司 AIR、Snyk(ToxicSkills 研究)、Help Net Security 关于恶意 Agent Skill 的安全报告;36氪、阿里云开发者社区关于 MCP 在国内厂商采用情况的报道;OpenAI 官方博客《Improving GPT‑5.6 Sol in ChatGPT》、TechCrunch 相关报道(2026 年 8 月 6 日)。本文信息截至 2026 年 8 月 7 日整理,Agent Plugins 及相关模型更新仍在快速演进中,发布前请核实最新数据。

11. 总结:统一包装的价值、局限与工程底座

Agent Plugins 1.0 的核心价值,是把 Skills + MCP 装进同一套目录契约,让跨客户端分发少一层重复劳动;时间线、核心数据表与横向对比,足以支撑「要不要立刻改打包方式」的决策。

局限同样明确:规范故意不覆盖安装、市场、权限、沙箱与来源校验;AIR / Snyk 暴露的供应链风险原样传给客户端;中国大厂暂未进入 TSC——这些都不是包装格式本身能消解的。

若你的下一步是在 Cursor、VS Code、OpenClaw 上联调同一插件包、做长时间兼容性矩阵,个人笔记本更容易暴露「写完规范示例、测不完多客户端」的隐性成本。更稳妥的做法是把开发与联调环境放到持续在线的 Apple Silicon 远程 Mac,用 SFTP/rsync 同步插件仓。SFTPMAC 远程 Mac 租赁提供原生 Cursor / VS Code 兼容、低延迟回调与 7×24 在线——更适合把「统一包装」从公告变成可复现的工程产出。