2026 AGENT
PLUGINS_
PACK_STD.
导语:痛点:开发者想让同一个 Agent 扩展同时跑在 ChatGPT、Cursor、GitHub Copilot、VS Code 里,此前要为每家平台各写一套目录与配置。结论:2026 年 8 月 6 日发布的 Agent Plugins 1.0 把 Agent Skills 与 MCP 服务器装进同一种目录「包装盒」,但不覆盖安装、分发、权限与安全校验。结构预告:本文按调研素材给出 5W 速览、时间线、核心数据表、深度拆解、横向对比、争议点、五步落地清单与 FAQ。
5W 速览 · TL;DR
| 何时 | 2026-08-06 公开发布(7-24 曾以工作草案出现) |
| 谁 | Vercel 发起;TSC:亚马逊、Anysphere/Cursor、微软、OpenAI、Vercel;谷歌同日加入 |
| 做什么 | 统一打包 Agent Skills + MCP 服务器 的目录格式 |
| 首日客户端 | ChatGPT/Codex、Cursor、GitHub Copilot、Kiro、VS Code |
| 不做什么 | 安装、市场、权限、沙箱、信任校验、UX —— 全留给客户端 |
1. 痛点拆解:为什么「统一包装」突然成了刚需?
- Skills 会教、MCP 会连,但包装各写各的。Agent Skills 解决「怎么给 Agent 教可复用技能」,MCP 解决「怎么连外部工具/数据」,目录结构与发现方式在不同客户端里仍碎片化。
- 多客户端扩展 = 重复劳动。同一套技能包要同时触达 ChatGPT、Cursor、Copilot,开发者此前要维护多套清单与路径约定。
- 安全与信任并未随标准一起解决。规范刻意不写来源校验与沙箱;发布前一个月已有恶意 Agent Skill 绕过多家扫描器的公开案例——标准把坑原样传给客户端。
2. 时间线:从 MCP 到 Agent Plugins
| 时间 | 事件 |
|---|---|
| 2023-03 | OpenAI 推出 ChatGPT Plugins,早期较开放的扩展生态 |
| 2024-01 | OpenAI 推出 GPTs 商店后逐步关闭 Plugins,转向更封闭平台 |
| 2024-11 | Anthropic 发布 MCP,后捐赠给 Linux 基金会 |
| 2025-03 | OpenAI、Google 相继宣布支持 MCP |
| 2025-10-16 | Anthropic 在 Claude Code 推出 Agent Skills(SKILL.md) |
| 2025-12-18 | Agent Skills 独立为开放标准(agentskills.io),微软、OpenAI 48 小时内跟进 |
| 2026-03 | Agent Skills 采用范围扩大到 32 款以上工具 |
| 2026-07-24 | Agent Plugins 1.0.0 以工作草案形式发布 |
| 2026-08-06 | 五方 TSC 正式公开发布;谷歌同日以核心维护者身份加入 |
Agent Plugins 要解决的问题很具体:把 Skills 和 MCP 服务器这两种组件,统一装进同一个「包装盒」,让不同客户端能用同一套目录结构发现与加载。
3. 核心数据一览
| 项目 | 内容 |
|---|---|
| 规范版本 | Agent Plugins 1.0.0(状态:工作草案) |
| 发起方 | Vercel(发起提案方) |
| 技术指导委员会(TSC) | 亚马逊(AWS)、Cursor 开发商 Anysphere、微软、OpenAI、Vercel;谷歌 8 月 6 日加入 |
| 组件类型 | 仅 2 种:Agent Skills、MCP 服务器 |
| 核心文件 | 根目录 plugin.json;skills/;mcp.json |
| 首日支持客户端 | ChatGPT 与 Codex、Cursor、GitHub Copilot、Kiro、VS Code |
| 治理 | 开放许可、公开仓库 agentplugins/agent-plugins-spec,无单一公司主导路线图 |
| 明确不覆盖 | 安装、分发/市场、权限模型、沙箱、信任与来源校验、用户体验 |
数据来源:Vercel 官方博客、agent-plugins.org 规范文档、Google Developers Blog(均为 2026 年 8 月 6 日发布)。
4. 深度拆解:标准化了什么,又为什么不多做
4.1 一个清单文件,两种组件
技术设计很「小」:一个插件就是一个目录,根目录放 plugin.json 声明规范版本。技能放在固定的 skills/ 下且须符合 Agent Skills 的 SKILL.md;MCP 配置写进 mcp.json,支持 stdio、Streamable HTTP 等。客户端认得目录结构即可自动发现;不认识的组件类型或格式错误,只需跳过该组件而不是拒绝整个插件。另留「反向域名扩展命名空间」(如 com.cursor.xxx/),允许私有能力不污染通用部分。
4.2 故意留白:博弈焦点在安全与分发
规范文本明确:v1「不定义安装机制、不定义分发协议、不定义权限模型、不要求沙箱隔离、不做信任与来源校验、不涉及用户体验」。Agent Plugins 解决的是「包装长什么样」,不解决「这个包能不能信、装的时候有没有风险、去哪儿下载」。范围越窄,各方越容易达成一致;代价是最难的问题——谁来判断插件是否安全——被甩给每一个客户端。
4.3 为什么是现在
MCP 与 Agent Skills 都走过「厂商自造→开放→行业跟进」;Agent Plugins 从第一天就是多家共同制定。Skills 开放后半年采用工具已超 32 款——不统一打包,重复劳动成本已经肉眼可见。
5. 横向对比:和它的「前辈们」
| 标准/产品 | 发布方 | 解决的问题 | 现状 |
|---|---|---|---|
| ChatGPT Plugins(2023) | OpenAI 独家 | 第三方为 ChatGPT 加功能 | 2024 停用,转向封闭 GPTs 商店 |
| MCP(2024) | Anthropic → Linux 基金会 | Agent 连接外部工具/数据 | 事实标准;OpenAI、Google 已支持 |
| Agent Skills(2025) | Anthropic → 独立开放标准 | 封装可复用操作指令/工作流 | 采用工具超 32 款,仍在扩张 |
| Agent Plugins(2026) | Vercel 发起,五巨头联合 | Skills + MCP 统一打包/发现 | 1.0 工作草案,谷歌已加入 |
Agent Plugins 不是要取代 MCP 或 Agent Skills,而是在两层协议之上加一层「打包契约」——解决最后一公里工程摩擦。
6. 争议点:开放标准 ≠ 没有风险,也 ≠ 没有算盘
- 安全问题被明确甩锅给客户端。发布前一个月,安全公司 AIR 演示恶意 Agent Skill
brand-landingpage:借用约 3.6 万星仓库信誉,绕过 Cisco、Nvidia、skills.sh 等扫描,据称触达约 2.6 万个 Agent;核心是 TOCTOU 时间差。Snyk 对近 4000 个已上线技能审计:36.8% 有缺陷,13.4% 含致命级问题。Agent Plugins 规范本身完全不涉及信任与来源校验。 - 「太单薄的标准」争议。SST 作者 Dax Raad 称「非常反对」「很薄的标准」,有用部分最终会被做成私有扩展;开发者布道师 Angie Jones 则欢迎终于能把技能包在不同工具间搬来搬去。
- 统一包装到底利好谁。支持者说中小开发者一次开发触达多客户端;反方认为头部客户端用户基数更大,统一插件层可能进一步固化头部效应。
- 中国大厂集体缺席。TSC 与后加入的谷歌清一色美国公司;阿里、百度、字节、腾讯等已普遍支持 MCP、甚至自建 MCP 广场,却未出现在制定名单——可能是时间差,也可能预示中美 Agent 生态在协议层「平行发展」。
7. 五步落地清单:现在要不要用 Agent Plugins?
- 先确认你是否跨客户端分发。若只服务单一 IDE/产品,可继续用现有 Skills/MCP 布局;若要对齐 ChatGPT/Cursor/Copilot,再上 Agent Plugins。
- 按固定目录搭包装盒。根目录写
plugin.json(声明规范版本)→skills/放符合 Agent Skills 的SKILL.md→ 需要工具连接时写mcp.json(stdio / Streamable HTTP 等)。 - 在首日支持客户端各测一遍。至少覆盖 Cursor 与 VS Code / Copilot;不认识的组件应被跳过而非整包拒绝——用这个行为验收兼容性。
- 私有能力走反向域名命名空间。如
com.cursor.xxx/,避免污染可移植核心。 - 安全默认「不信任」。优先官方市场、核实来源,不盲信 star 数;记住标准不提供扫描/沙箱/来源校验,责任在客户端与你自己的安装策略。
8. 常见问题(FAQ)
Q1:Agent Plugins 和 MCP、Agent Skills 是什么关系?会互相替代吗?
A:不会替代。MCP 负责连接外部工具和数据,Agent Skills 负责封装可复用操作指令,Agent Plugins 是之上的统一打包与发现格式。三者是分层关系,不是竞争关系。
Q2:普通开发者现在需要关心 Agent Plugins 吗?
A:若你正在给多个 Agent 工具分别开发扩展,且已在用 Skills 或 MCP,值得关注——打包一次理论上可被多家识别。普通用户短期内感知不明显。
Q3:这个标准安全吗,会不会被恶意插件利用?
A:标准本身不提供安全保障,只定义包装形态。安全责任完全在各客户端。安装任何插件前仍应走官方市场、核实来源。
Q4:国内厂商(阿里、百度、字节等)会跟进吗?
A:目前未出现在制定名单,但它们此前已普遍支持 MCP。标准开放、任何客户端可自行实现,后续是否适配尚无官方公开计划。
Q5:会不会像 2023 年 ChatGPT Plugins 一样过阵子被放弃?
A:背景不同。ChatGPT Plugins 是 OpenAI 独家产品;Agent Plugins 从第一天多家共同治理。但若采用者寥寥或各家更爱私有扩展,标准仍可能被晾在一边——需观察后续几个月落地。
9. 影响与背景:从「拼模型」到「拼基础设施」
发布时间点耐人寻味:8 月 7 日是 GPT-5 发布一周年,OpenAI 选在前一天官宣 Agent Plugins,同周还有面向免费用户的 GPT-5.6 Luna(解除文字对话次数限制)与付费用户的 GPT-5.6 Sol(「思考强度」滑块)。信号很明确:行业重心从模型榜单转向基础设施与生态。
用 Google 官方博客的说法:「打包是不体面但必要的基础设施,这种东西应该被共享,而不是被重新发明五次。」MCP 解决连接,Agent Skills 解决教学,Agent Plugins 解决分发——三层叠在一起,才勉强拼出一个「Agent 真正能被规模化复用」的技术闭环。
对中国读者尤其值得盯:MCP 已在国内大厂落地,但 Agent Plugins 治理席位暂无中资面孔。无论是时间差还是平行生态,开发者都要准备好「标准包装 + 客户端私有扩展」并存的过渡期。
10. 收束:标准解决包装,算力与常驻仍要落地
Agent Plugins 让你少写几套目录,但不替你跑 Agent、不替你扛 MCP 服务、也不替你做安全扫描。跨客户端扩展仍要在真实环境里联调:Cursor / VS Code / ChatGPT 客户端行为不同,stdio MCP 与本地 Skills 还吃内存与后台稳定性。
本机 Windows / 轻薄本适合写代码与冒烟;若要把 Skills + MCP 插件包做 24/7 压测、并行开多个 Agent 客户端、或用 MLX 做本地工具链对照,统一内存与 Metal 图形栈更省事。更务实的做法:把联调与常驻验收放到 MACGPU 远程 Mac mini / Mac Studio 节点——按需启停、SSH 访问,本机继续写插件,把「多客户端真实运行」交给可计量的远程 Mac。