2026年8月6日公开发布 · Spec 1.0.0 工作草案 · 谷歌同日加入核心维护者 · GPT-5 一周年前夕
5W 速览:2026年8月6日,OpenAI 联合 Vercel、微软、亚马逊、Cursor 母公司 Anysphere 五方组成技术指导委员会,正式公开发布 Agent Plugins 1.0——一种让 AI Agent 的「技能」(Skills)和「工具」(MCP 服务器)可以打包成同一种目录格式、在 ChatGPT、Cursor、GitHub Copilot、VS Code、Kiro 等不同产品间通用的开放标准。谷歌当天宣布以核心维护者身份加入。这一发布恰好卡在 GPT-5 发布一周年(8月7日)前一天,被外界解读为 OpenAI「从拼模型转向拼生态」的信号。
Skills 与 MCP 各自成熟,打包却分裂:教技能、连工具已有标准,但每个客户端目录结构与配置习惯仍各写一套
「一次开发、处处运行」仍是口号:同一扩展包此前往往要为 ChatGPT、Cursor、Copilot 各维护一份包装
标准故意不碰安全:安装、分发、权限、沙箱、来源校验全部留给客户端——恶意 Skill 案例已真实发生
治理名单清一色美国公司:阿里、百度、字节、腾讯等国内已支持 MCP 的厂商均未出现在 TSC 名单
AI Agent 的「可扩展性」问题不是新话题,Agent Plugins 是这条技术演进链上最新的一环,而不是从零发明:
| 时间 | 事件 |
|---|---|
| 2023年3月 | OpenAI 推出 ChatGPT Plugins,允许第三方为 ChatGPT 开发插件,是早期较开放的扩展生态 |
| 2024年1月 | OpenAI 推出 GPTs 商店后,逐步关闭 Plugins,转向更封闭的平台模式 |
| 2024年11月 | Anthropic 发布 MCP(Model Context Protocol),标准化 Agent 连接外部工具/数据的方式,后捐赠给 Linux 基金会 |
| 2025年3月 | OpenAI、Google 相继宣布支持 MCP,行业逐渐统一到这套协议上 |
| 2025年10月16日 | Anthropic 在 Claude Code 中推出 Agent Skills,用 SKILL.md 文件封装可复用的操作指令 |
| 2025年12月18日 | Agent Skills 独立为开放标准(agentskills.io),微软、OpenAI 在 48 小时内跟进支持 |
| 2026年3月 | Agent Skills 采用范围扩大到 32 款以上工具,包括 Gemini CLI、JetBrains Junie、AWS Kiro 等 |
| 2026年7月24日 | Agent Plugins 规范 1.0.0 首次以「工作草案」形式发布 |
| 2026年8月6日 | Vercel 领头,联合 OpenAI、微软、亚马逊、Cursor 正式公开发布 Agent Plugins 1.0,谷歌同日加入核心维护者行列 |
可以看到,Agent Plugins 要解决的问题很具体:Agent Skills 解决了「怎么给 Agent 教一套可复用技能」,MCP 解决了「怎么让 Agent 连上外部工具和数据」,但两者的打包、发现方式在不同客户端里各有一套目录结构和配置习惯。开发者想让同一个扩展包同时在这些产品里跑,此前需要为每家平台各写一份。Agent Plugins 要做的,就是把 Skills 和 MCP 服务器这两种组件,统一装进同一个「包装盒」。
| 项目 | 内容 |
|---|---|
| 规范版本 | Agent Plugins 1.0.0(状态:工作草案) |
| 发起方 | Vercel(发起提案方) |
| 技术指导委员会(TSC) | 亚马逊(AWS)、Cursor 开发商 Anysphere、微软、OpenAI、Vercel;谷歌 8月6日以核心维护者身份加入 |
| 标准覆盖的组件类型 | 仅 2 种:Agent Skills、MCP 服务器 |
| 核心文件 | 根目录 plugin.json 清单;skills/ 目录存放技能;mcp.json 描述 MCP 服务器配置 |
| 发布首日支持客户端 | ChatGPT 与 Codex、Cursor、GitHub Copilot、Kiro、VS Code |
| 治理方式 | 开放许可、公开仓库(GitHub agentplugins/agent-plugins-spec),无单一公司主导路线图 |
| 标准明确不覆盖 | 安装机制、分发/市场、权限模型、沙箱隔离、信任与来源校验、用户体验 |
数据来源:Vercel 官方博客、agent-plugins.org 规范文档、Google Developers Blog(均为 2026年8月6日发布)
Agent Plugins 的技术设计其实很「小」:一个插件就是一个目录,根目录放一个 plugin.json 清单,声明这个包遵循哪个版本的规范。如果插件里带了技能,就放在固定的 skills/ 目录下,且必须符合 Agent Skills 规范定义的 SKILL.md 格式;如果带了 MCP 服务器配置,就写进 mcp.json,支持 stdio、Streamable HTTP 等多种连接方式。客户端只要认得这套固定的目录结构,就能自动发现和加载对应组件——不认识的组件类型或格式错误,只需跳过该组件而不是拒绝整个插件。此外还留了「反向域名扩展命名空间」机制(比如 com.cursor.xxx/),允许各家客户端在标准之外附加自己的私有能力,不会污染通用部分。
规范文本里明确写着:v1 版本「不定义安装机制、不定义分发协议、不定义权限模型、不要求沙箱隔离、不做信任与来源校验、不涉及用户体验」——这些统统留给各家客户端自己决定。换句话说,Agent Plugins 解决的是「包装长什么样」,不解决「这个包能不能信、装的时候有没有风险、去哪儿下载」。这不是疏漏,而是刻意为之的设计取舍:范围越窄,各方越容易达成一致、越容易落地。但代价是,恰恰最难、最要命的问题——谁来判断一个插件是否安全——被明确甩给了每一个客户端自己去解决。
MCP 和 Agent Skills 各自走过了「厂商自造标准→开放捐赠→行业跟进」的路径。这一次 Agent Plugins 从第一天就是多家公司共同制定,某种程度上是行业吸取了此前「先各自为战再艰难统一」的教训,也说明 Skills 和 MCP 的采用规模已经大到「不统一打包方式,大家都要重复劳动」的临界点——据统计,Agent Skills 规范发布后半年内采用工具已超过 32 款。
| 标准/产品 | 发布方 | 解决的问题 | 现状 |
|---|---|---|---|
| ChatGPT Plugins(2023) | OpenAI 独家 | 让第三方为 ChatGPT 加功能 | 已于 2024 年停用,转向封闭的 GPTs 商店 |
| MCP(2024) | Anthropic 发起,后捐赠 Linux 基金会 | Agent 连接外部工具/数据的通信协议 | 已成为行业事实标准,OpenAI、Google 均已支持 |
| Agent Skills(2025) | Anthropic 发起,后开放为独立标准 | 给 Agent 封装可复用的操作指令/工作流 | 采用工具超 32 款,仍在快速扩张 |
| Agent Plugins(2026) | Vercel 发起,五巨头联合制定 | 把 Skills 和 MCP 服务器统一打包、统一发现 | 刚发布 1.0 工作草案,谷歌已跟进加入 |
可以看到,Agent Plugins 并不是要取代 MCP 或 Agent Skills,而是在这两层协议之上加了一层「打包契约」——它解决的是「最后一公里」的工程摩擦,而不是重新定义 Agent 怎么调用工具。
安全问题被明确甩锅给客户端:发布前一个月,安全公司 AIR 演示「假技能」攻击——恶意 Skill brand-landingpage 借用约 3.6 万星仓库信誉,绕过 Cisco、Nvidia、skills.sh 等多家扫描,据称触达约 2.6 万个 Agent。核心是 TOCTOU 时间差。Snyk 对近 4000 个已上线技能的审计发现 36.8% 存在安全缺陷,13.4% 含致命级问题。Agent Plugins 标准本身完全没有涉及信任与来源校验。
「这是不是一个太单薄的标准」:SST 作者 Dax Raad 公开表示「非常反对」,认为真正有用的部分最终仍会被做成私有扩展;开发者布道师 Angie Jones 则欢迎终于能在不同工具间搬技能包。
统一「包装规格」到底利好谁:支持者认为中小开发者可一次触达主流客户端;反方认为头部客户端用户基数更大,统一插件层可能进一步固化头部效应。
中国大厂集体缺席:五个创始 TSC 成员及后来加入的谷歌清一色是美国公司;阿里、百度、字节、腾讯等已普遍支持 MCP、甚至各自搭建 MCP 广场的厂商均未出现。这既可能是时间差,也可能预示中美 Agent 生态在底层协议层面的又一次「平行发展」。
这次发布还有一个耐人寻味的时间点——8月7日正是 GPT-5 发布一周年,OpenAI 选在这个节点前一天官宣 Agent Plugins,同时还在同一周更新了面向免费用户的 GPT-5.6 Luna(解除文字对话次数限制)和面向付费用户的 GPT-5.6 Sol(新增「思考强度」滑块)。用 Google 在官方博客里的说法:「打包是不体面但必要的基础设施,这种东西应该被共享,而不是被重新发明五次。」这也和更广泛的行业叙事吻合:MCP 解决「连接」,Agent Skills 解决「教学」,Agent Plugins 解决「分发」——三层协议叠在一起,才勉强拼出一个「Agent 真正能被规模化复用」的技术闭环。
先确认你的扩展是否已是 Skills 或 MCP:若两者都有,优先按 plugin.json + skills/ + mcp.json 重组目录
在 Cursor、VS Code Copilot、ChatGPT/Codex 中各做一次「发现与加载」冒烟,记录哪些组件被跳过
把私有能力放进反向域名命名空间,避免污染可移植核心;对照 agent-plugins.org 校验清单版本号
安装任何第三方包前走官方市场与来源核验;不要只看 star 数——安全不在 Spec v1 范围内
需要图形化验收 macOS 权限弹窗、多客户端对照时,租用远程 Mac 比自购更合适
不会替代。MCP 负责「Agent 怎么连接外部工具和数据」,Agent Skills 负责「怎么给 Agent 封装一套可复用的操作指令」,Agent Plugins 则是在这两者之上加了一层统一的打包和发现格式,让开发者能把 Skills 和 MCP 服务器一起塞进同一个目录、被不同客户端认出来。三者是分层关系,不是竞争关系。
如果你正在给 Claude Code、Cursor、ChatGPT 等多个 Agent 工具分别开发扩展,且已经在用 Agent Skills 或 MCP 服务器,那么值得关注——用这套格式打包一次,理论上能同时被多家客户端识别,减少重复劳动。如果只是普通用户,短期内感知不会很明显。
标准本身不提供安全保障——它只定义「包装长什么样」,不涉及扫描、沙箱、来源校验。安全责任完全在各家客户端手里。鉴于此前已经出现过绕过多个主流扫描器的恶意 Agent Skill 案例,建议安装任何 Agent 插件前,仍要通过官方市场、核实来源,不要盲目信任 star 数或「看起来正规」的仓库。
目前这些厂商都还没有出现在 Agent Plugins 的制定名单里,但它们此前已普遍支持 MCP 协议。考虑到该标准完全开放、任何客户端都可以自行实现,不排除后续国内工具跟进适配,但目前没有官方公开计划,建议关注后续动态。
两者背景不同。ChatGPT Plugins 是 OpenAI 独家产品、决策权在一家公司手里,说停就能停。Agent Plugins 从第一天就是多家公司共同治理的开放标准,任何一家单独退出也不影响规范本身的存续。但开放标准也有自己的风险——如果实际使用者寥寥,或者各家客户端更愿意投入资源做私有扩展,标准同样可能被「晾在一边」。目前处于刚发布阶段,能否真正被广泛采用还需要观察后续几个月的落地情况。
统一包装能降低跨客户端重复劳动,但 Spec v1 明确把安装、权限与信任留给各家客户端——这意味着你仍然要在真实产品里做「发现、加载、权限弹窗、恶意包规避」验收,而不是只读一份规范文档。自购多台机器去对照 ChatGPT、Cursor、VS Code 往往成本过高;更现实的路径是:在一台可随时停租的 macOS 环境里,用图形会话完成多客户端冒烟与供应链核验。租用 VNCMac 远程 Mac,可在 VNC 图形界面中对接 Cursor / OpenClaw,验证 Skills + MCP 统一打包后的跨客户端工作流,项目结束即停。查看 Mac 套餐 即可开始;亦可参阅站内 Agent Skill 完全指南、MCP 为何像 HTTP。
数据来源:Vercel《Introducing Agent Plugins》及 Changelog、agent-plugins.org Spec 1.0.0、Google Developers Blog、The Next Web / Virtualization Review、Anthropic Agent Skills 公告、AIR / Snyk / Help Net Security 安全报告、36氪与阿里云开发者社区关于国内 MCP 采用的报道、OpenAI GPT-5.6 Sol 相关更新。本文信息截至 2026年8月7日整理,发布前请核实最新数据。