2026 AGENT
PLUGINS_
PACK_STD.

Agent Plugins是什么?OpenAI联合五巨头发布AI插件统一标准

导语:痛点:开发者想让同一个 Agent 扩展同时跑在 ChatGPT、Cursor、GitHub Copilot、VS Code 里,此前要为每家平台各写一套目录与配置。结论:2026 年 8 月 6 日发布的 Agent Plugins 1.0 把 Agent Skills 与 MCP 服务器装进同一种目录「包装盒」,但不覆盖安装、分发、权限与安全校验。结构预告:本文按调研素材给出 5W 速览、时间线、核心数据表、深度拆解、横向对比、争议点、五步落地清单与 FAQ。

5W 速览 · TL;DR

何时2026-08-06 公开发布(7-24 曾以工作草案出现)
Vercel 发起;TSC:亚马逊、Anysphere/Cursor、微软、OpenAI、Vercel;谷歌同日加入
做什么统一打包 Agent Skills + MCP 服务器 的目录格式
首日客户端ChatGPT/Codex、Cursor、GitHub Copilot、Kiro、VS Code
不做什么安装、市场、权限、沙箱、信任校验、UX —— 全留给客户端

1. 痛点拆解:为什么「统一包装」突然成了刚需?

  1. Skills 会教、MCP 会连,但包装各写各的。Agent Skills 解决「怎么给 Agent 教可复用技能」,MCP 解决「怎么连外部工具/数据」,目录结构与发现方式在不同客户端里仍碎片化。
  2. 多客户端扩展 = 重复劳动。同一套技能包要同时触达 ChatGPT、Cursor、Copilot,开发者此前要维护多套清单与路径约定。
  3. 安全与信任并未随标准一起解决。规范刻意不写来源校验与沙箱;发布前一个月已有恶意 Agent Skill 绕过多家扫描器的公开案例——标准把坑原样传给客户端。

2. 时间线:从 MCP 到 Agent Plugins

时间事件
2023-03OpenAI 推出 ChatGPT Plugins,早期较开放的扩展生态
2024-01OpenAI 推出 GPTs 商店后逐步关闭 Plugins,转向更封闭平台
2024-11Anthropic 发布 MCP,后捐赠给 Linux 基金会
2025-03OpenAI、Google 相继宣布支持 MCP
2025-10-16Anthropic 在 Claude Code 推出 Agent Skills(SKILL.md
2025-12-18Agent Skills 独立为开放标准(agentskills.io),微软、OpenAI 48 小时内跟进
2026-03Agent Skills 采用范围扩大到 32 款以上工具
2026-07-24Agent Plugins 1.0.0 以工作草案形式发布
2026-08-06五方 TSC 正式公开发布;谷歌同日以核心维护者身份加入

Agent Plugins 要解决的问题很具体:把 Skills 和 MCP 服务器这两种组件,统一装进同一个「包装盒」,让不同客户端能用同一套目录结构发现与加载。

3. 核心数据一览

项目内容
规范版本Agent Plugins 1.0.0(状态:工作草案)
发起方Vercel(发起提案方)
技术指导委员会(TSC)亚马逊(AWS)、Cursor 开发商 Anysphere、微软、OpenAI、Vercel;谷歌 8 月 6 日加入
组件类型仅 2 种:Agent Skills、MCP 服务器
核心文件根目录 plugin.jsonskills/mcp.json
首日支持客户端ChatGPT 与 Codex、Cursor、GitHub Copilot、Kiro、VS Code
治理开放许可、公开仓库 agentplugins/agent-plugins-spec,无单一公司主导路线图
明确不覆盖安装、分发/市场、权限模型、沙箱、信任与来源校验、用户体验

数据来源:Vercel 官方博客、agent-plugins.org 规范文档、Google Developers Blog(均为 2026 年 8 月 6 日发布)。

4. 深度拆解:标准化了什么,又为什么不多做

4.1 一个清单文件,两种组件

技术设计很「小」:一个插件就是一个目录,根目录放 plugin.json 声明规范版本。技能放在固定的 skills/ 下且须符合 Agent Skills 的 SKILL.md;MCP 配置写进 mcp.json,支持 stdio、Streamable HTTP 等。客户端认得目录结构即可自动发现;不认识的组件类型或格式错误,只需跳过该组件而不是拒绝整个插件。另留「反向域名扩展命名空间」(如 com.cursor.xxx/),允许私有能力不污染通用部分。

4.2 故意留白:博弈焦点在安全与分发

规范文本明确:v1「不定义安装机制、不定义分发协议、不定义权限模型、不要求沙箱隔离、不做信任与来源校验、不涉及用户体验」。Agent Plugins 解决的是「包装长什么样」,不解决「这个包能不能信、装的时候有没有风险、去哪儿下载」。范围越窄,各方越容易达成一致;代价是最难的问题——谁来判断插件是否安全——被甩给每一个客户端。

4.3 为什么是现在

MCP 与 Agent Skills 都走过「厂商自造→开放→行业跟进」;Agent Plugins 从第一天就是多家共同制定。Skills 开放后半年采用工具已超 32 款——不统一打包,重复劳动成本已经肉眼可见。

5. 横向对比:和它的「前辈们」

标准/产品发布方解决的问题现状
ChatGPT Plugins(2023)OpenAI 独家第三方为 ChatGPT 加功能2024 停用,转向封闭 GPTs 商店
MCP(2024)Anthropic → Linux 基金会Agent 连接外部工具/数据事实标准;OpenAI、Google 已支持
Agent Skills(2025)Anthropic → 独立开放标准封装可复用操作指令/工作流采用工具超 32 款,仍在扩张
Agent Plugins(2026)Vercel 发起,五巨头联合Skills + MCP 统一打包/发现1.0 工作草案,谷歌已加入

Agent Plugins 不是要取代 MCP 或 Agent Skills,而是在两层协议之上加一层「打包契约」——解决最后一公里工程摩擦。

6. 争议点:开放标准 ≠ 没有风险,也 ≠ 没有算盘

  1. 安全问题被明确甩锅给客户端。发布前一个月,安全公司 AIR 演示恶意 Agent Skill brand-landingpage:借用约 3.6 万星仓库信誉,绕过 Cisco、Nvidia、skills.sh 等扫描,据称触达约 2.6 万个 Agent;核心是 TOCTOU 时间差。Snyk 对近 4000 个已上线技能审计:36.8% 有缺陷,13.4% 含致命级问题。Agent Plugins 规范本身完全不涉及信任与来源校验。
  2. 「太单薄的标准」争议。SST 作者 Dax Raad 称「非常反对」「很薄的标准」,有用部分最终会被做成私有扩展;开发者布道师 Angie Jones 则欢迎终于能把技能包在不同工具间搬来搬去。
  3. 统一包装到底利好谁。支持者说中小开发者一次开发触达多客户端;反方认为头部客户端用户基数更大,统一插件层可能进一步固化头部效应。
  4. 中国大厂集体缺席。TSC 与后加入的谷歌清一色美国公司;阿里、百度、字节、腾讯等已普遍支持 MCP、甚至自建 MCP 广场,却未出现在制定名单——可能是时间差,也可能预示中美 Agent 生态在协议层「平行发展」。

7. 五步落地清单:现在要不要用 Agent Plugins?

  1. 先确认你是否跨客户端分发。若只服务单一 IDE/产品,可继续用现有 Skills/MCP 布局;若要对齐 ChatGPT/Cursor/Copilot,再上 Agent Plugins。
  2. 按固定目录搭包装盒。根目录写 plugin.json(声明规范版本)→ skills/ 放符合 Agent Skills 的 SKILL.md → 需要工具连接时写 mcp.json(stdio / Streamable HTTP 等)。
  3. 在首日支持客户端各测一遍。至少覆盖 Cursor 与 VS Code / Copilot;不认识的组件应被跳过而非整包拒绝——用这个行为验收兼容性。
  4. 私有能力走反向域名命名空间。com.cursor.xxx/,避免污染可移植核心。
  5. 安全默认「不信任」。优先官方市场、核实来源,不盲信 star 数;记住标准不提供扫描/沙箱/来源校验,责任在客户端与你自己的安装策略。
# Agent Plugins 1.0 — minimal layout (conceptual) plugin/ plugin.json # $schema → agent-plugins.org 1.0.0 skills/ my-skill/SKILL.md # must follow Agent Skills mcp.json # stdio | Streamable HTTP | … com.example.extra/ # reverse-domain private namespace (optional) # Out of scope (client-owned): # install · marketplace · permissions · sandbox · provenance · UX

8. 常见问题(FAQ)

Q1:Agent Plugins 和 MCP、Agent Skills 是什么关系?会互相替代吗?
A:不会替代。MCP 负责连接外部工具和数据,Agent Skills 负责封装可复用操作指令,Agent Plugins 是之上的统一打包与发现格式。三者是分层关系,不是竞争关系。

Q2:普通开发者现在需要关心 Agent Plugins 吗?
A:若你正在给多个 Agent 工具分别开发扩展,且已在用 Skills 或 MCP,值得关注——打包一次理论上可被多家识别。普通用户短期内感知不明显。

Q3:这个标准安全吗,会不会被恶意插件利用?
A:标准本身不提供安全保障,只定义包装形态。安全责任完全在各客户端。安装任何插件前仍应走官方市场、核实来源。

Q4:国内厂商(阿里、百度、字节等)会跟进吗?
A:目前未出现在制定名单,但它们此前已普遍支持 MCP。标准开放、任何客户端可自行实现,后续是否适配尚无官方公开计划。

Q5:会不会像 2023 年 ChatGPT Plugins 一样过阵子被放弃?
A:背景不同。ChatGPT Plugins 是 OpenAI 独家产品;Agent Plugins 从第一天多家共同治理。但若采用者寥寥或各家更爱私有扩展,标准仍可能被晾在一边——需观察后续几个月落地。

9. 影响与背景:从「拼模型」到「拼基础设施」

发布时间点耐人寻味:8 月 7 日是 GPT-5 发布一周年,OpenAI 选在前一天官宣 Agent Plugins,同周还有面向免费用户的 GPT-5.6 Luna(解除文字对话次数限制)与付费用户的 GPT-5.6 Sol(「思考强度」滑块)。信号很明确:行业重心从模型榜单转向基础设施与生态。

用 Google 官方博客的说法:「打包是不体面但必要的基础设施,这种东西应该被共享,而不是被重新发明五次。」MCP 解决连接,Agent Skills 解决教学,Agent Plugins 解决分发——三层叠在一起,才勉强拼出一个「Agent 真正能被规模化复用」的技术闭环。

对中国读者尤其值得盯:MCP 已在国内大厂落地,但 Agent Plugins 治理席位暂无中资面孔。无论是时间差还是平行生态,开发者都要准备好「标准包装 + 客户端私有扩展」并存的过渡期。

10. 收束:标准解决包装,算力与常驻仍要落地

Agent Plugins 让你少写几套目录,但不替你跑 Agent、不替你扛 MCP 服务、也不替你做安全扫描。跨客户端扩展仍要在真实环境里联调:Cursor / VS Code / ChatGPT 客户端行为不同,stdio MCP 与本地 Skills 还吃内存与后台稳定性。

本机 Windows / 轻薄本适合写代码与冒烟;若要把 Skills + MCP 插件包做 24/7 压测、并行开多个 Agent 客户端、或用 MLX 做本地工具链对照,统一内存与 Metal 图形栈更省事。更务实的做法:把联调与常驻验收放到 MACGPU 远程 Mac mini / Mac Studio 节点——按需启停、SSH 访问,本机继续写插件,把「多客户端真实运行」交给可计量的远程 Mac。