2026 AGENT
PLUGINS_
PACK_STD.

Agent Plugins是什麼?OpenAI聯合五巨頭發布AI外掛統一標準

導語:痛點:開發者想讓同一個 Agent 擴充同時跑在 ChatGPT、Cursor、GitHub Copilot、VS Code 裡,此前要為每家平台各寫一套目錄與配置。結論:2026 年 8 月 6 日發佈的 Agent Plugins 1.0 把 Agent Skills 與 MCP 伺服器裝進同一種目錄「包裝盒」,但不涵蓋安裝、分發、權限與安全校驗。結構預告:本文按調研素材給出 5W 速覽、時間線、核心資料表、深度拆解、橫向對比、爭議點、五步落地清單與 FAQ。

5W 速覽 · TL;DR

何時2026-08-06 公開發布(7-24 曾以工作草案出現)
Vercel 發起;TSC:亞馬遜、Anysphere/Cursor、微軟、OpenAI、Vercel;Google 同日加入
做什麼統一包裝 Agent Skills + MCP 伺服器 的目錄格式
首日客戶端ChatGPT/Codex、Cursor、GitHub Copilot、Kiro、VS Code
不做什麼安裝、市集、權限、沙箱、信任校驗、UX —— 全留給客戶端

1. 痛點拆解:為什麼「統一包裝」突然成了剛需?

  1. Skills 會教、MCP 會連,但包裝各寫各的。Agent Skills 解決「怎麼給 Agent 教可複用技能」,MCP 解決「怎麼連外部工具/資料」,目錄結構與發現方式在不同客戶端裡仍碎片化。
  2. 多客戶端擴充 = 重複勞動。同一套技能包要同時觸達 ChatGPT、Cursor、Copilot,開發者此前要維護多套清單與路徑約定。
  3. 安全與信任並未隨標準一起解決。規範刻意不寫來源校驗與沙箱;發布前一個月已有惡意 Agent Skill 繞過多家掃描器的公開案例——標準把坑原樣傳給客戶端。

2. 時間線:從 MCP 到 Agent Plugins

時間事件
2023-03OpenAI 推出 ChatGPT Plugins,早期較開放的擴充生態
2024-01OpenAI 推出 GPTs 商店後逐步關閉 Plugins,轉向更封閉平台
2024-11Anthropic 發布 MCP,後捐贈給 Linux 基金會
2025-03OpenAI、Google 相繼宣布支援 MCP
2025-10-16Anthropic 在 Claude Code 推出 Agent Skills(SKILL.md
2025-12-18Agent Skills 獨立為開放標準(agentskills.io),微軟、OpenAI 48 小時內跟進
2026-03Agent Skills 採用範圍擴大到 32 款以上工具
2026-07-24Agent Plugins 1.0.0 以工作草案形式發布
2026-08-06五方 TSC 正式公開發布;Google 同日以核心維護者身份加入

Agent Plugins 要解決的問題很具體:把 Skills 和 MCP 伺服器這兩種元件,統一裝進同一個「包裝盒」,讓不同客戶端能用同一套目錄結構發現與載入。

3. 核心資料一覽

項目內容
規範版本Agent Plugins 1.0.0(狀態:工作草案)
發起方Vercel(發起提案方)
技術指導委員會(TSC)亞馬遜(AWS)、Cursor 開發商 Anysphere、微軟、OpenAI、Vercel;Google 8 月 6 日加入
元件類型僅 2 種:Agent Skills、MCP 伺服器
核心檔案根目錄 plugin.jsonskills/mcp.json
首日支援客戶端ChatGPT 與 Codex、Cursor、GitHub Copilot、Kiro、VS Code
治理開放授權、公開儲存庫 agentplugins/agent-plugins-spec,無單一公司主導路線圖
明確不涵蓋安裝、分發/市集、權限模型、沙箱、信任與來源校驗、使用者體驗

資料來源:Vercel 官方部落格、agent-plugins.org 規範文件、Google Developers Blog(均為 2026 年 8 月 6 日發布)。

4. 深度拆解:標準化了什麼,又為什麼不多做

4.1 一個清單檔案,兩種元件

技術設計很「小」:一個外掛就是一個目錄,根目錄放 plugin.json 宣告規範版本。技能放在固定的 skills/ 下且須符合 Agent Skills 的 SKILL.md;MCP 配置寫進 mcp.json,支援 stdio、Streamable HTTP 等。客戶端認得目錄結構即可自動發現;不認識的元件類型或格式錯誤,只需跳過該元件而不是拒絕整個外掛。另留「反向域名擴充命名空間」(如 com.cursor.xxx/),允許私有能力不污染通用部分。

4.2 故意留白:博弈焦點在安全與分發

規範文字明確:v1「不定義安裝機制、不定義分發協定、不定義權限模型、不要求沙箱隔離、不做信任與來源校驗、不涉及使用者體驗」。Agent Plugins 解決的是「包裝長什麼樣」,不解決「這個包能不能信、裝的時候有沒有風險、去哪裡下載」。範圍越窄,各方越容易達成一致;代價是最難的問題——誰來判斷外掛是否安全——被甩給每一個客戶端。

4.3 為什麼是現在

MCP 與 Agent Skills 都走過「廠商自造→開放→產業跟進」;Agent Plugins 從第一天就是多家共同制定。Skills 開放後半年採用工具已超 32 款——不統一包裝,重複勞動成本已經肉眼可見。

5. 橫向對比:和它的「前輩們」

標準/產品發布方解決的問題現狀
ChatGPT Plugins(2023)OpenAI 獨家第三方為 ChatGPT 加功能2024 停用,轉向封閉 GPTs 商店
MCP(2024)Anthropic → Linux 基金會Agent 連接外部工具/資料事實標準;OpenAI、Google 已支援
Agent Skills(2025)Anthropic → 獨立開放標準封裝可複用操作指令/工作流程採用工具超 32 款,仍在擴張
Agent Plugins(2026)Vercel 發起,五巨頭聯合Skills + MCP 統一包裝/發現1.0 工作草案,Google 已加入

Agent Plugins 不是要取代 MCP 或 Agent Skills,而是在兩層協定之上加一層「打包契約」——解決最後一哩工程摩擦。

6. 爭議點:開放標準 ≠ 沒有風險,也 ≠ 沒有算盤

  1. 安全問題被明確甩鍋給客戶端。發布前一個月,安全公司 AIR 演示惡意 Agent Skill brand-landingpage:借用約 3.6 萬星儲存庫信譽,繞過 Cisco、Nvidia、skills.sh 等掃描,據稱觸達約 2.6 萬個 Agent;核心是 TOCTOU 時間差。Snyk 對近 4000 個已上線技能稽核:36.8% 有缺陷,13.4% 含致命級問題。Agent Plugins 規範本身完全不涉及信任與來源校驗。
  2. 「太單薄的標準」爭議。SST 作者 Dax Raad 稱「非常反對」「很薄的標準」,有用部分最終會被做成私有擴充;開發者布道師 Angie Jones 則歡迎終於能把技能包在不同工具間搬來搬去。
  3. 統一包裝到底利好誰。支持者說中小開發者一次開發觸達多客戶端;反方認為頭部客戶端使用者基數更大,統一外掛層可能進一步固化頭部效應。
  4. 中國大廠集體缺席。TSC 與後加入的 Google 清一色美國公司;阿里、百度、字節、騰訊等已普遍支援 MCP、甚至自建 MCP 廣場,卻未出現在制定名單——可能是時間差,也可能預示中美 Agent 生態在協定層「平行發展」。

7. 五步落地清單:現在要不要用 Agent Plugins?

  1. 先確認你是否跨客戶端分發。若只服務單一 IDE/產品,可繼續用現有 Skills/MCP 佈局;若要對齊 ChatGPT/Cursor/Copilot,再上 Agent Plugins。
  2. 按固定目錄搭包裝盒。根目錄寫 plugin.json(宣告規範版本)→ skills/ 放符合 Agent Skills 的 SKILL.md → 需要工具連接時寫 mcp.json(stdio / Streamable HTTP 等)。
  3. 在首日支援客戶端各測一遍。至少覆蓋 Cursor 與 VS Code / Copilot;不認識的元件應被跳過而非整包拒絕——用這個行為驗收相容性。
  4. 私有能力走反向域名命名空間。com.cursor.xxx/,避免污染可移植核心。
  5. 安全預設「不信任」。優先官方市集、核實來源,不盲信 star 數;記住標準不提供掃描/沙箱/來源校驗,責任在客戶端與你自己的安裝策略。
# Agent Plugins 1.0 — minimal layout (conceptual) plugin/ plugin.json # $schema → agent-plugins.org 1.0.0 skills/ my-skill/SKILL.md # must follow Agent Skills mcp.json # stdio | Streamable HTTP | … com.example.extra/ # reverse-domain private namespace (optional) # Out of scope (client-owned): # install · marketplace · permissions · sandbox · provenance · UX

8. 常見問題(FAQ)

Q1:Agent Plugins 和 MCP、Agent Skills 是什麼關係?會互相替代嗎?
A:不會替代。MCP 負責連接外部工具和資料,Agent Skills 負責封裝可複用操作指令,Agent Plugins 是之上的統一包裝與發現格式。三者是分層關係,不是競爭關係。

Q2:普通開發者現在需要關心 Agent Plugins 嗎?
A:若你正在給多個 Agent 工具分別開發擴充,且已在用 Skills 或 MCP,值得關注——打包一次理論上可被多家識別。普通使用者短期內感知不明顯。

Q3:這個標準安全嗎,會不會被惡意外掛利用?
A:標準本身不提供安全保障,只定義包裝形態。安全責任完全在各客戶端。安裝任何外掛前仍應走官方市集、核實來源。

Q4:國內廠商(阿里、百度、字節等)會跟進嗎?
A:目前未出現在制定名單,但它們此前已普遍支援 MCP。標準開放、任何客戶端可自行實作,後續是否適配尚無官方公開計畫。

Q5:會不會像 2023 年 ChatGPT Plugins 一樣過陣子被放棄?
A:背景不同。ChatGPT Plugins 是 OpenAI 獨家產品;Agent Plugins 從第一天多家共同治理。但若採用者寥寥或各家更愛私有擴充,標準仍可能被晾在一邊——需觀察後續幾個月落地。

9. 影響與背景:從「拼模型」到「拼基礎設施」

發布時間點耐人尋味:8 月 7 日是 GPT-5 發布一週年,OpenAI 選在前一天官宣 Agent Plugins,同週還有面向免費使用者的 GPT-5.6 Luna(解除文字對話次數限制)與付費使用者的 GPT-5.6 Sol(「思考強度」滑桿)。訊號很明確:產業重心從模型榜單轉向基礎設施與生態。

用 Google 官方部落格的說法:「打包是不體面但必要的基礎設施,這種東西應該被共享,而不是被重新發明五次。」MCP 解決連接,Agent Skills 解決教學,Agent Plugins 解決分發——三層疊在一起,才勉強拼出一個「Agent 真正能被規模化複用」的技術閉環。

對華語讀者尤其值得盯:MCP 已在國內大廠落地,但 Agent Plugins 治理席位暫無中資面孔。無論是時間差還是平行生態,開發者都要準備好「標準包裝 + 客戶端私有擴充」並存的過渡期。

10. 收束:標準解決包裝,算力與常駐仍要落地

Agent Plugins 讓你少寫幾套目錄,但不替你跑 Agent、不替你扛 MCP 服務、也不替你做安全掃描。跨客戶端擴充仍要在真實環境裡聯調:Cursor / VS Code / ChatGPT 客戶端行為不同,stdio MCP 與本地 Skills 還吃記憶體與後台穩定性。

本機 Windows / 輕薄本適合寫程式與冒煙測試;若要把 Skills + MCP 外掛包做 24/7 壓測、並行開多個 Agent 客戶端、或用 MLX 做本地工具鏈對照,統一記憶體與 Metal 圖形棧更省事。更務實的做法:把聯調與常駐驗收放到 MACGPU 遠端 Mac mini / Mac Studio 節點——按需啟停、SSH 存取,本機繼續寫外掛,把「多客戶端真實運行」交給可計量的遠端 Mac。