5W速览:2026年8月6日,OpenAI联合Vercel、微软、亚马逊、Cursor母公司Anysphere五方组成技术指导委员会,正式公开发布Agent Plugins 1.0规范——一种让AI Agent的「技能」(Skills)和「工具」(MCP服务器)可以打包成同一种目录格式、在ChatGPT、Cursor、GitHub Copilot、VS Code、Kiro等不同产品间通用的开放标准。谷歌当天宣布以核心维护者身份加入。这一发布恰好卡在GPT-5发布一周年(8月7日)前一天,被外界解读为OpenAI「从拼模型转向拼生态」的信号。
01

发生了什么:从ChatGPT Plugins到Agent Plugins的时间线

AI Agent的「可扩展性」问题不是新话题。Agent Skills解决了「怎么教一套可复用技能」,MCP解决了「怎么连上外部工具和数据」,但两者的打包与发现方式在不同客户端里各有一套习惯。Agent Plugins要把Skills和MCP服务器统一装进同一个「包装盒」。

时间事件
2023年3月OpenAI推出ChatGPT Plugins,允许第三方为ChatGPT开发插件
2024年1月OpenAI推出GPTs商店后逐步关闭Plugins,转向更封闭的平台模式
2024年11月Anthropic发布MCP,后捐赠给Linux基金会
2025年3月OpenAI、Google相继宣布支持MCP
2025年10月16日Anthropic在Claude Code中推出Agent Skills(SKILL.md
2025年12月18日Agent Skills独立为开放标准(agentskills.io),微软、OpenAI在48小时内跟进
2026年3月Agent Skills采用范围扩大到32款以上工具
2026年7月24日Agent Plugins规范1.0.0首次以工作草案形式发布
2026年8月6日Vercel领头正式公开发布;谷歌同日加入核心维护者行列
02

核心数据一览

项目内容
规范版本Agent Plugins 1.0.0(状态:工作草案)
发起方Vercel(发起提案方)
技术指导委员会(TSC)亚马逊(AWS)、Cursor开发商Anysphere、微软、OpenAI、Vercel;谷歌8月6日以核心维护者身份加入
标准覆盖的组件类型仅2种:Agent Skills、MCP服务器
核心文件根目录plugin.jsonskills/目录;mcp.json描述MCP服务器配置
发布首日支持客户端ChatGPT与Codex、Cursor、GitHub Copilot、Kiro、VS Code
治理方式开放许可、公开仓库(GitHub agentplugins/agent-plugins-spec),无单一公司主导路线图
标准明确不覆盖安装机制、分发/市场、权限模型、沙箱隔离、信任与来源校验、用户体验

数据来源:Vercel官方博客、agent-plugins.org规范文档、Google Developers Blog(均为2026年8月6日发布)

03

深度拆解:它到底标准化了什么,又为什么不多做

1. 一个清单文件,两种组件。一个插件就是一个目录,根目录放plugin.json。技能放在skills/且须符合Agent Skills的SKILL.md格式;MCP服务器配置写进mcp.json,支持stdio、Streamable HTTP等。客户端不认识的组件类型只需跳过,而不是拒绝整个插件。另有反向域名扩展命名空间(如com.cursor.xxx/)供各家附加私有能力。

2. 故意留白的部分才是博弈焦点。v1不定义安装、分发、权限、沙箱、信任与来源校验、用户体验——这些留给各家客户端。Agent Plugins解决的是「包装长什么样」,不解决「这个包能不能信」。范围越窄,各方越容易达成一致;代价是安全判断被明确甩给每一个客户端。

3. 为什么现在做。Agent Skills开放后半年内采用工具已超过32款。Skills和MCP的采用规模已经大到「不统一打包方式,大家都要重复劳动」的临界点。

04

横向对比:Agent Plugins和它的「前辈们」

标准/产品发布方解决的问题现状
ChatGPT Plugins(2023)OpenAI独家让第三方为ChatGPT加功能已于2024年停用,转向封闭的GPTs商店
MCP(2024)Anthropic发起,后捐赠Linux基金会Agent连接外部工具/数据的通信协议已成为行业事实标准
Agent Skills(2025)Anthropic发起,后开放为独立标准给Agent封装可复用的操作指令/工作流采用工具超32款,仍在快速扩张
Agent Plugins(2026)Vercel发起,五巨头联合制定把Skills和MCP服务器统一打包、统一发现刚发布1.0工作草案,谷歌已跟进加入

Agent Plugins并不是要取代MCP或Agent Skills,而是在这两层协议之上加了一层「打包契约」——解决的是「最后一公里」的工程摩擦。

05

争议点、六步清单、硬数据与下一步

安全问题被明确甩锅给客户端:发布前一个月,安全公司AIR公开演示假技能攻击——名为brand-landingpage的恶意Agent Skill,借用拥有3.6万星标的知名仓库信誉,绕过Cisco、Nvidia、skills.sh等扫描工具,据称触达约2.6万个Agent(部分为企业账号),核心是TOCTOU时间差。Snyk对近4000个已上线技能的审计发现,36.8%存在安全缺陷,13.4%含有致命级问题。Agent Plugins标准本身完全没有涉及信任与来源校验。

「这是不是一个太单薄的标准」:SST作者Dax Raad公开表示「非常反对」,认为真正有用的部分最终会被做成私有扩展。开发者布道师Angie Jones则表示欢迎,认为终于能把技能包在不同工具间搬来搬去。

统一包装规格到底利好谁,以及中国大厂集体缺席:支持者认为能降低进入门槛;反过来看,头部客户端用户基数可能被进一步固化。五个创始TSC成员以及后来加入的谷歌清一色是美国公司,阿里、百度、字节、腾讯等已普遍支持MCP的厂商均未出现在制定名单里。

背景:8月7日是GPT-5发布一周年;同一周OpenAI更新了面向免费用户的GPT-5.6 Luna(解除文字对话次数限制)和面向付费用户的GPT-5.6 Sol(新增「思考强度」滑块)。Google的说法是:打包是不体面但必要的基础设施,应该被共享,而不是被重新发明五次。

01

先分清三层协议:MCP负责连接,Agent Skills负责教学,Agent Plugins负责打包——不要当成互相替代。

02

先落地目录契约:plugin.jsonskills/mcp.json,再对照工作草案1.0.0做多客户端验证。

03

默认安全在客户端:优先官方市场、核实来源,切勿只看星标——AIR与Snyk的发现已说明风险。

04

预留私有命名空间:反向域名扩展会承载真实能力差异;规划「可移植核心 + 客户端私有扩展」。

05

盯治理名单与落地:中国大厂尚未进入TSC;Anthropic也不在创始维护者名单——跟进谁真正实现,而不只是谁发了新闻稿。

06

运行时环境单独规划:打包标准不负责托管Agent。7×24跑Skills/MCP与iOS CI时,独占硬件比会休眠的笔记本更稳——详见帮助中心

A

3.6万星 / 约2.6万Agent:AIR演示的brand-landingpage假技能借用高星仓库信誉,绕过Cisco/Nvidia/skills.sh,触达约2.6万个Agent。

B

36.8% / 13.4%:Snyk审计近4000个已上线技能,36.8%存在缺陷,13.4%为致命级。

C

32+工具 / 五方TSC+谷歌:Agent Skills采用超32款后才统一打包;Agent Plugins由五家核心维护者发布,谷歌首日加入。

摊开替代方案:等每家客户端继续各写一套目录只会重复劳动;把工作草案当成安全保证会误读规范的明确留白;在个人电脑上7×24跑Agent则受休眠与网络波动制约。对需要稳定独占算力做AI Agent自动化与iOS CI/CD的生产环境,KVMNODE的Mac Mini云端租赁通常是更优解:Apple Silicon统一内存、开放sudo、多区节点、按天/周/月弹性下单。详见定价页订购入口

数据截至:2026年8月7日 · 来源:Vercel官方博客《Introducing Agent Plugins》及Changelog;agent-plugins.org规范文档(Spec 1.0.0,工作草案);Google Developers Blog;The Next Web;Virtualization Review;Anthropic Agent Skills相关博文;AIR、Snyk(ToxicSkills)、Help Net Security;36氪与阿里云开发者社区关于MCP国内采用情况的报道;OpenAI GPT-5.6 Sol博文;TechCrunch