发生了什么:从ChatGPT Plugins到Agent Plugins的时间线
AI Agent的「可扩展性」问题不是新话题。Agent Skills解决了「怎么教一套可复用技能」,MCP解决了「怎么连上外部工具和数据」,但两者的打包与发现方式在不同客户端里各有一套习惯。Agent Plugins要把Skills和MCP服务器统一装进同一个「包装盒」。
| 时间 | 事件 |
|---|---|
| 2023年3月 | OpenAI推出ChatGPT Plugins,允许第三方为ChatGPT开发插件 |
| 2024年1月 | OpenAI推出GPTs商店后逐步关闭Plugins,转向更封闭的平台模式 |
| 2024年11月 | Anthropic发布MCP,后捐赠给Linux基金会 |
| 2025年3月 | OpenAI、Google相继宣布支持MCP |
| 2025年10月16日 | Anthropic在Claude Code中推出Agent Skills(SKILL.md) |
| 2025年12月18日 | Agent Skills独立为开放标准(agentskills.io),微软、OpenAI在48小时内跟进 |
| 2026年3月 | Agent Skills采用范围扩大到32款以上工具 |
| 2026年7月24日 | Agent Plugins规范1.0.0首次以工作草案形式发布 |
| 2026年8月6日 | Vercel领头正式公开发布;谷歌同日加入核心维护者行列 |
核心数据一览
| 项目 | 内容 |
|---|---|
| 规范版本 | Agent Plugins 1.0.0(状态:工作草案) |
| 发起方 | Vercel(发起提案方) |
| 技术指导委员会(TSC) | 亚马逊(AWS)、Cursor开发商Anysphere、微软、OpenAI、Vercel;谷歌8月6日以核心维护者身份加入 |
| 标准覆盖的组件类型 | 仅2种:Agent Skills、MCP服务器 |
| 核心文件 | 根目录plugin.json;skills/目录;mcp.json描述MCP服务器配置 |
| 发布首日支持客户端 | ChatGPT与Codex、Cursor、GitHub Copilot、Kiro、VS Code |
| 治理方式 | 开放许可、公开仓库(GitHub agentplugins/agent-plugins-spec),无单一公司主导路线图 |
| 标准明确不覆盖 | 安装机制、分发/市场、权限模型、沙箱隔离、信任与来源校验、用户体验 |
数据来源:Vercel官方博客、agent-plugins.org规范文档、Google Developers Blog(均为2026年8月6日发布)
深度拆解:它到底标准化了什么,又为什么不多做
1. 一个清单文件,两种组件。一个插件就是一个目录,根目录放plugin.json。技能放在skills/且须符合Agent Skills的SKILL.md格式;MCP服务器配置写进mcp.json,支持stdio、Streamable HTTP等。客户端不认识的组件类型只需跳过,而不是拒绝整个插件。另有反向域名扩展命名空间(如com.cursor.xxx/)供各家附加私有能力。
2. 故意留白的部分才是博弈焦点。v1不定义安装、分发、权限、沙箱、信任与来源校验、用户体验——这些留给各家客户端。Agent Plugins解决的是「包装长什么样」,不解决「这个包能不能信」。范围越窄,各方越容易达成一致;代价是安全判断被明确甩给每一个客户端。
3. 为什么现在做。Agent Skills开放后半年内采用工具已超过32款。Skills和MCP的采用规模已经大到「不统一打包方式,大家都要重复劳动」的临界点。
横向对比:Agent Plugins和它的「前辈们」
| 标准/产品 | 发布方 | 解决的问题 | 现状 |
|---|---|---|---|
| ChatGPT Plugins(2023) | OpenAI独家 | 让第三方为ChatGPT加功能 | 已于2024年停用,转向封闭的GPTs商店 |
| MCP(2024) | Anthropic发起,后捐赠Linux基金会 | Agent连接外部工具/数据的通信协议 | 已成为行业事实标准 |
| Agent Skills(2025) | Anthropic发起,后开放为独立标准 | 给Agent封装可复用的操作指令/工作流 | 采用工具超32款,仍在快速扩张 |
| Agent Plugins(2026) | Vercel发起,五巨头联合制定 | 把Skills和MCP服务器统一打包、统一发现 | 刚发布1.0工作草案,谷歌已跟进加入 |
Agent Plugins并不是要取代MCP或Agent Skills,而是在这两层协议之上加了一层「打包契约」——解决的是「最后一公里」的工程摩擦。
争议点、六步清单、硬数据与下一步
安全问题被明确甩锅给客户端:发布前一个月,安全公司AIR公开演示假技能攻击——名为brand-landingpage的恶意Agent Skill,借用拥有3.6万星标的知名仓库信誉,绕过Cisco、Nvidia、skills.sh等扫描工具,据称触达约2.6万个Agent(部分为企业账号),核心是TOCTOU时间差。Snyk对近4000个已上线技能的审计发现,36.8%存在安全缺陷,13.4%含有致命级问题。Agent Plugins标准本身完全没有涉及信任与来源校验。
「这是不是一个太单薄的标准」:SST作者Dax Raad公开表示「非常反对」,认为真正有用的部分最终会被做成私有扩展。开发者布道师Angie Jones则表示欢迎,认为终于能把技能包在不同工具间搬来搬去。
统一包装规格到底利好谁,以及中国大厂集体缺席:支持者认为能降低进入门槛;反过来看,头部客户端用户基数可能被进一步固化。五个创始TSC成员以及后来加入的谷歌清一色是美国公司,阿里、百度、字节、腾讯等已普遍支持MCP的厂商均未出现在制定名单里。
背景:8月7日是GPT-5发布一周年;同一周OpenAI更新了面向免费用户的GPT-5.6 Luna(解除文字对话次数限制)和面向付费用户的GPT-5.6 Sol(新增「思考强度」滑块)。Google的说法是:打包是不体面但必要的基础设施,应该被共享,而不是被重新发明五次。
先分清三层协议:MCP负责连接,Agent Skills负责教学,Agent Plugins负责打包——不要当成互相替代。
先落地目录契约:plugin.json、skills/、mcp.json,再对照工作草案1.0.0做多客户端验证。
默认安全在客户端:优先官方市场、核实来源,切勿只看星标——AIR与Snyk的发现已说明风险。
预留私有命名空间:反向域名扩展会承载真实能力差异;规划「可移植核心 + 客户端私有扩展」。
盯治理名单与落地:中国大厂尚未进入TSC;Anthropic也不在创始维护者名单——跟进谁真正实现,而不只是谁发了新闻稿。
运行时环境单独规划:打包标准不负责托管Agent。7×24跑Skills/MCP与iOS CI时,独占硬件比会休眠的笔记本更稳——详见帮助中心。
3.6万星 / 约2.6万Agent:AIR演示的brand-landingpage假技能借用高星仓库信誉,绕过Cisco/Nvidia/skills.sh,触达约2.6万个Agent。
36.8% / 13.4%:Snyk审计近4000个已上线技能,36.8%存在缺陷,13.4%为致命级。
32+工具 / 五方TSC+谷歌:Agent Skills采用超32款后才统一打包;Agent Plugins由五家核心维护者发布,谷歌首日加入。
摊开替代方案:等每家客户端继续各写一套目录只会重复劳动;把工作草案当成安全保证会误读规范的明确留白;在个人电脑上7×24跑Agent则受休眠与网络波动制约。对需要稳定独占算力做AI Agent自动化与iOS CI/CD的生产环境,KVMNODE的Mac Mini云端租赁通常是更优解:Apple Silicon统一内存、开放sudo、多区节点、按天/周/月弹性下单。详见定价页、订购入口。
数据截至:2026年8月7日 · 来源:Vercel官方博客《Introducing Agent Plugins》及Changelog;agent-plugins.org规范文档(Spec 1.0.0,工作草案);Google Developers Blog;The Next Web;Virtualization Review;Anthropic Agent Skills相关博文;AIR、Snyk(ToxicSkills)、Help Net Security;36氪与阿里云开发者社区关于MCP国内采用情况的报道;OpenAI GPT-5.6 Sol博文;TechCrunch