Agent Plugins 是什麼?OpenAI 聯合五巨頭發布的 AI 外掛
「統一包裝」標準,解決了什麼、又留下了什麼坑

5W 速覽:2026 年 8 月 6 日,OpenAI 聯合 Vercel、微軟、亞馬遜、Cursor 母公司 Anysphere 五方組成技術指導委員會,正式公開發布 Agent Plugins 1.0——一種讓 AI Agent 的「技能」(Skills)與「工具」(MCP 伺服器)可以打包成同一種目錄格式、在 ChatGPT、Cursor、GitHub Copilot、VS Code、Kiro 等不同產品間通用的開放標準。Google 當天宣布以核心維護者身分加入。此一發布恰好卡在 GPT-5 發布一週年(8 月 7 日)前一天,被外界解讀為 OpenAI「從拼模型轉向拼生態」的訊號。

本文面向關注 AI Agent 擴充生態、MCP / Agent Skills 打包與安全治理 的開發者與技術負責人:梳理完整時間線、核心數據表、標準覆蓋與留白、與前輩協定橫向對照、安全爭議與中國大廠缺席,並給出六步落地清單與 FAQ。讀完應能回答:它是否取代 MCP、現在要不要跟、安全由誰負責。

01 Agent Plugins 是什麼:一條從 MCP 到統一包裝的時間線

AI Agent 的「可擴充性」問題不是新話題,Agent Plugins 是這條技術演進鏈上最新的一環,而不是從零發明:

  • 2023 年 3 月:OpenAI 推出 ChatGPT Plugins,允許第三方為 ChatGPT 開發外掛,是早期較開放的擴充生態。
  • 2024 年 1 月:OpenAI 推出 GPTs 商店後,逐步關閉 Plugins,轉向更封閉的平台模式。
  • 2024 年 11 月:Anthropic 發布 MCP(Model Context Protocol),標準化 Agent 連接外部工具/資料的方式,後捐贈給 Linux 基金會。
  • 2025 年 3 月:OpenAI、Google 相繼宣布支援 MCP,產業逐漸統一到這套協定上。
  • 2025 年 10 月 16 日:Anthropic 在 Claude Code 中推出 Agent Skills,用 SKILL.md 檔案封裝可重用的操作指令。
  • 2025 年 12 月 18 日:Agent Skills 獨立為開放標準(agentskills.io),微軟、OpenAI 在 48 小時內跟進支援。
  • 2026 年 3 月:Agent Skills 採用範圍擴大到 32 款以上工具,包括 Gemini CLI、JetBrains Junie、AWS Kiro 等。
  • 2026 年 7 月 24 日:Agent Plugins 規範 1.0.0 首次以「工作草案」形式發布。
  • 2026 年 8 月 6 日:Vercel 領頭,聯合 OpenAI、微軟、亞馬遜、Cursor 正式公開發布 Agent Plugins 1.0,Google 同日加入核心維護者行列。

可以看到,Agent Plugins 要解決的問題很具體:Agent Skills 解決了「怎麼給 Agent 教一套可重用技能」,MCP 解決了「怎麼讓 Agent 連上外部工具和資料」,但兩者的打包、發現方式在不同用戶端(ChatGPT、Cursor、Copilot……)裡各有一套目錄結構與設定習慣。開發者想讓同一個擴充套件同時在這些產品裡跑,此前需要為每家平台各寫一份。Agent Plugins 要做的,就是把 Skills 和 MCP 伺服器這兩種元件,統一裝進同一個「包裝盒」。

痛點很直接:擴充生態碎片化 → 重複打包成本高 → 安全與信任機制卻仍未隨「統一包裝」一併標準化。

02 Agent Plugins 核心數據一覽,以及和 MCP、Agent Skills 的對照

先把規範本身的「硬資訊」攤開,再和前輩標準對照,避免把「打包層」誤讀成「新協定」:

Agent Plugins 1.0 核心事實(2026-08-06 發布口徑)
項目 內容
規範版本Agent Plugins 1.0.0(狀態:工作草案)
發起方Vercel(發起提案方)
技術指導委員會(TSC)亞馬遜(AWS)、Cursor 開發商 Anysphere、微軟、OpenAI、Vercel;Google 8 月 6 日以核心維護者身分加入
標準覆蓋的元件類型僅 2 種:Agent Skills、MCP 伺服器
核心檔案根目錄 plugin.json 清單檔;skills/ 目錄存放技能;mcp.json 描述 MCP 伺服器設定
發布首日支援用戶端ChatGPT 與 Codex、Cursor、GitHub Copilot、Kiro、VS Code
治理方式開放授權、公開儲存庫(GitHub agentplugins/agent-plugins-spec),無單一公司主導路線圖
標準明確不覆蓋安裝機制、散佈/市集、權限模型、沙箱隔離、信任與來源校驗、使用者體驗

數據來源:Vercel 官方部落格、agent-plugins.org 規範文件、Google Developers Blog(均為 2026 年 8 月 6 日發布)。

Agent Plugins 與「前輩們」橫向對照
標準/產品 發布方 解決的問題 現況
ChatGPT Plugins(2023)OpenAI 獨家讓第三方為 ChatGPT 加功能已於 2024 年停用,轉向封閉的 GPTs 商店
MCP(2024)Anthropic 發起,後捐贈 Linux 基金會Agent 連接外部工具/資料的通訊協定已成為產業事實標準,OpenAI、Google 均已支援
Agent Skills(2025)Anthropic 發起,後開放為獨立標準給 Agent 封裝可重用的操作指令/工作流採用工具超 32 款,仍在快速擴張
Agent Plugins(2026)Vercel 發起,五巨頭聯合制定把 Skills 和 MCP 伺服器統一打包、統一發現剛發布 1.0 工作草案,Google 已跟進加入

Agent Plugins 並不是要取代 MCP 或 Agent Skills,而是在這兩層協定之上加了一層「打包契約」——它解決的是「最後一公里」的工程摩擦,而不是重新定義 Agent 怎麼呼叫工具。

03 Agent Plugins 到底標準化了什麼,又為什麼不多做

1. 一個清單檔,兩種元件。Agent Plugins 的技術設計其實很「小」:一個外掛就是一個目錄,根目錄放一個 plugin.json 清單,宣告這個套件遵循哪個版本的規範。若外掛裡帶了技能,就放在固定的 skills/ 目錄下,且必須符合 Agent Skills 規範定義的 SKILL.md 格式;若帶了 MCP 伺服器設定,就寫進 mcp.json,支援 stdio、Streamable HTTP 等多種連線方式。用戶端只要認得這套固定的目錄結構,就能自動發現並載入對應元件——不認識的元件類型或格式錯誤,只需跳過該元件而不是拒絕整個外掛。此外還留了「反向網域擴充命名空間」機制(例如 com.cursor.xxx/),允許各家用戶端在標準之外附加自己的私有能力,不會污染通用部分。

plugin-layout.txt
my-agent-plugin/
├── plugin.json
├── skills/
│   └── .../SKILL.md
└── mcp.json
安裝 / 沙箱 / 信任校驗:規範明確不定義

2. 刻意留白的部分,才是真正的博弈焦點。規範文本裡明確寫著:v1 版本「不定義安裝機制、不定義散佈協定、不定義權限模型、不要求沙箱隔離、不做信任與來源校驗、不涉及使用者體驗」——這些統統留給各家用戶端自己決定。換句話說,Agent Plugins 解決的是「包裝長什麼樣」,不解決「這個套件能不能信、裝的時候有沒有風險、去哪裡下載」。這不是疏漏,而是刻意為之的設計取捨:範圍越窄,各方越容易達成一致、越容易落地。但代價是,恰恰最難、最要命的問題——誰來判斷一個外掛是否安全——被明確甩給了每一個用戶端自己去解決。

3. 為什麼這件事現在做,而不是更早。MCP 和 Agent Skills 各自走過了「廠商自造標準→開放捐贈→產業跟進」的路徑。這一次 Agent Plugins 從第一天就是多家公司共同制定,某種程度上是產業吸取了此前「先各自為戰再艱難統一」的教訓,也說明 Skills 和 MCP 的採用規模已經大到「不統一打包方式,大家都要重複勞動」的臨界點——據統計,Agent Skills 規範發布後半年內採用工具已超過 32 款。

可引用硬資訊:

  • 規範範圍:僅覆蓋 Agent Skills + MCP 伺服器兩種元件類型。
  • 首日用戶端:ChatGPT/Codex、Cursor、GitHub Copilot、Kiro、VS Code。
  • 安全稽核背景:Snyk 對近 4000 個已上線技能的稽核發現,36.8% 存在安全缺陷,13.4% 含有致命級問題;AIR 演示的假技能據稱觸及約 2.6 萬個 Agent。

04 Agent Plugins 爭議點:開放標準 ≠ 沒有風險,附六步落地清單

  • 安全問題被明確甩鍋給用戶端:就在 Agent Plugins 發布前一個月,安全公司 AIR 公開演示了一次「假技能」攻擊——一個名為 brand-landingpage 的惡意 Agent Skill,借用一個擁有 3.6 萬星標的知名儲存庫的信譽,成功繞過了 Cisco、Nvidia、skills.sh 等多家安全掃描工具,據稱觸及約 2.6 萬個 Agent(部分為企業帳號)。核心漏洞是經典的「檢查時-使用時」(TOCTOU)時間差。Snyk 同期對近 4000 個已上線技能的稽核也發現,36.8% 存在安全缺陷,13.4% 含有致命級問題。Agent Plugins 標準本身完全沒有涉及這類信任與來源校驗機制。
  • 「這是不是一個太單薄的標準」:開發者工具框架 SST 的作者 Dax Raad 公開表示「非常反對」這份標準,認為它是「一個很薄的標準」。但也有開發者(如 Angie Jones)對此表示歡迎,認為終於有一種方式,能把自己累積的技能包在不同工具間搬來搬去。
  • 統一「包裝規格」到底利好誰:支持者認為統一包裝能讓中小開發者一次開發、同時觸達所有主流用戶端;反過來看,標準往往利好已經擁有使用者基數的頭部用戶端,頭部效應可能反而被這層「統一外掛層」進一步固化。
  • 中國大廠集體缺席:五個創始 TSC 成員以及後來加入的 Google,清一色是美國公司;阿里、百度、字節、騰訊等在國內已普遍支援 MCP、甚至各自搭建了 MCP 廣場的廠商,均未出現在制定名單裡——既可能是時間差,也可能預示中美 AI Agent 生態在底層協定層面的又一次「平行發展」。

六步落地指南(評估與試用 Agent Plugins):

  1. 先分清三層:MCP = 連接;Agent Skills = 教學/可重用指令;Agent Plugins = 打包與發現。
  2. 核對用戶端清單:確認日常使用的 ChatGPT/Codex、Cursor、Copilot、VS Code、Kiro 等是否已在首日支援列表;Google 產品側以 Antigravity、Gemini CLI、Data Agent Kit 等後續合作為準。
  3. 按規範目錄打包一次:根目錄放 plugin.json,技能進 skills/(須符合 SKILL.md),MCP 設定寫進 mcp.json
  4. 把安全責任寫進清單:規範不覆蓋安裝、沙箱與來源校驗——安裝前走官方市集、核實儲存庫來源,勿只看 star 數。
  5. 做一次跨用戶端煙測:同一外掛套件分別在至少兩款用戶端載入,確認 Skills 與 MCP 發現路徑一致。
  6. 追蹤治理名單與國內跟進:關注 agentplugins/agent-plugins-spec 與 agent-plugins.org;國內廠商是否適配尚無公開計畫,決策時預留「雙軌打包」緩衝。

官方說明與規範入口(發版後請再次開啟連結核對):

https://vercel.com/blog/introducing-agent-plugins

https://agent-plugins.org/

https://developers.googleblog.com/agent-plugins-package-your-skills-tools-and-more/

05 Agent Plugins FAQ:從拼模型到拼基礎設施,節點怎麼選

這次發布還有一個耐人尋味的時間點——8 月 7 日正是 GPT-5 發布一週年,OpenAI 選在這個節點前一天官宣 Agent Plugins,同時還在同一週更新了面向免費使用者的 GPT-5.6 Luna(解除文字對話次數限制)和面向付費使用者的 GPT-5.6 Sol(新增「思考強度」滑桿)。Google 在官方部落格裡的說法是:「打包是不體面但必要的基礎設施,這種東西應該被共享,而不是被重新發明五次。」MCP 解決「連接」,Agent Skills 解決「教學」,Agent Plugins 解決「散佈」——三層協定疊在一起,才勉強拼出一個「Agent 真正能被規模化重用」的技術閉環。

FAQ 速答

  • Agent Plugins 和 MCP、Agent Skills 是什麼關係?會互相替代嗎?不會替代。三者是分層關係:MCP 負責連接,Agent Skills 負責可重用指令,Agent Plugins 負責統一打包與發現。
  • 普通開發者現在需要關心 Agent Plugins 嗎?若你正在為多個 Agent 工具分別開發擴充,且已在用 Agent Skills 或 MCP 伺服器,則值得關注;若只是一般使用者,短期內感知不會很明顯。
  • 這個標準安全嗎?標準本身不提供安全保障——安全責任完全在各家用戶端手裡。安裝前仍應走官方市集、核實來源,不要盲目信任 star 數。
  • 國內廠商會跟進嗎?目前尚未出現在制定名單裡,但它們此前已普遍支援 MCP;不排除後續跟進,但目前沒有官方公開計畫。
  • 會不會像 2023 年 ChatGPT Plugins 一樣被放棄?背景不同:ChatGPT Plugins 是 OpenAI 獨家產品;Agent Plugins 從第一天就是多家公司共同治理。但若採用者寥寥,標準同樣可能被晾在一邊。

對開發者而言:若擴充只在某一家雲端 Agent 裡「能跑」,短板是跨用戶端重複打包與平台政策變更;若本機/遠端節點不穩定,Skills 與 MCP 的煙測和 7×24 常駐都會打折。對需要完整 macOS 環境跑 Cursor、Claude Code、MCP 伺服器與 iOS CI/CD、且希望節點 7×24 在線的團隊,CALMVPS 裸金屬 Mac Mini M4 租賃通常是更優解:獨占 Apple Silicon、六地節點彈性切換、120 秒交付。機型與即時價格見 CALMVPS 定價頁

數據來源:Vercel《Introducing Agent Plugins》及 Changelog;agent-plugins.org Spec 1.0.0;Google Developers Blog;The Next Web、Virtualization Review;Anthropic Agent Skills 相關博文;AIR、Snyk(ToxicSkills)、Help Net Security;36 氪與阿里雲開發者社群關於國內 MCP 採用情況的報導;OpenAI《Improving GPT‑5.6 Sol in ChatGPT》、TechCrunch。本文資訊截至 2026 年 8 月 7 日整理,發布前請核實最新數據。