Agent Plugins 是什麼?OpenAI 聯合五巨頭發布 AI 外掛統一標準解讀

約 18 分鐘閱讀 · MACCOME · 最後更新:2026 年 8 月 7 日

5W 速覽:2026 年 8 月 6 日,OpenAI 聯合 Vercel、微軟、亞馬遜、Cursor 母公司 Anysphere 五方組成技術指導委員會,正式公開發布「Agent Plugins」1.0 版規範——一種讓 AI Agent 的「技能」(Skills)和「工具」(MCP 伺服器)可以打包成同一種目錄格式、在 ChatGPT、Cursor、GitHub Copilot、VS Code、Kiro 等不同產品間通用的開放標準。Google 當天宣布以核心維護者身分加入。這一發布恰好卡在 GPT-5 發布一週年(8 月 7 日)前一天,被外界解讀為 OpenAI「從拼模型轉向拼生態」的訊號。協定層背景見MCP 標準解讀;技能封裝見Agent Skill / Cursor 技能包指南

info

一句話結論:Agent Plugins 解決的是「包裝長什麼樣」,不是「這個包能不能信」。MCP 管連接、Skills 管教學、Plugins 管分發——三層疊起來,才勉強拼出一個可規模化複用的 Agent 擴充閉環。

六大痛點:標準刷屏後,團隊真正要搞清楚的事

標題很響,但對正在多用戶端分發擴充的團隊來說,真正卡住決策的是這些盲區:

  1. 不知道標準化了什麼:只覆蓋 Agent Skills 與 MCP 伺服器兩種元件,不是「萬能外掛協定」。
  2. 誤以為等於安全認證:規範明確不涉及安裝、分發、權限、沙箱、信任與來源校驗——安全責任全在用戶端。
  3. 和 MCP / Skills 搞混:三者分層互補,Plugins 不會取代底層協定。
  4. 打包目錄各家仍不同:此前同一擴充要為 ChatGPT、Cursor、Copilot 各寫一份包裝;這正是本標準要抹平的摩擦。
  5. 惡意 Skill 已有先例:發布前一個月已出現繞過多家掃描器的「假技能」攻擊;標準本身不修這個問題。
  6. 治理名單全是美國公司:阿里、百度、字節跳動、騰訊等中國大陸已支援 MCP 的廠商均未出現在 TSC 名單裡——後續是否平行演進仍待觀察。

發生了什麼:一條從 MCP 到 Agent Plugins 的時間線

AI Agent 的「可擴充性」問題不是新話題,Agent Plugins 是這條技術演進鏈上最新的一環,而不是從零發明:

時間事件
2023-03OpenAI 推出 ChatGPT Plugins,允許第三方為 ChatGPT 開發外掛,是早期較開放的擴充生態
2024-01OpenAI 推出 GPTs 商店後,逐步關閉 Plugins,轉向更封閉的平台模式
2024-11Anthropic 發布 MCP(Model Context Protocol),標準化 Agent 連接外部工具/資料的方式,後捐贈給 Linux 基金會
2025-03OpenAI、Google 相繼宣布支援 MCP,行業逐漸統一到這套協定上
2025-10-16Anthropic 在 Claude Code 中推出 Agent Skills,用 SKILL.md 檔案封裝可複用的操作指令
2025-12-18Agent Skills 獨立為開放標準(agentskills.io),微軟、OpenAI 在 48 小時內跟進支援
2026-03Agent Skills 採用範圍擴大到 32 款以上工具,包括 Gemini CLI、JetBrains Junie、AWS Kiro 等
2026-07-24Agent Plugins 規範 1.0.0 首次以「工作草案」形式發布
2026-08-06Vercel 領頭,聯合 OpenAI、微軟、亞馬遜、Cursor 正式公開發布 Agent Plugins 1.0;Google 同日加入核心維護者行列

Agent Skills 解決了「怎麼給 Agent 教一套可複用技能」,MCP 解決了「怎麼讓 Agent 連上外部工具和資料」,但兩者的打包、發現方式在不同用戶端裡各有一套目錄結構和設定習慣。開發者想讓同一個擴充包同時在這些產品裡跑,此前需要為每家平台各寫一份。Agent Plugins 要做的,就是把 Skills 和 MCP 伺服器這兩種元件,統一裝進同一個「包裝盒」。

核心資料一覽

項目內容
規範版本Agent Plugins 1.0.0(狀態:工作草案)
發起方Vercel(發起提案方)
技術指導委員會(TSC)亞馬遜(AWS)、Cursor 開發商 Anysphere、微軟、OpenAI、Vercel;Google 8 月 6 日以核心維護者身分加入
標準覆蓋的元件類型僅 2 種:Agent Skills、MCP 伺服器
核心檔案根目錄 plugin.json 清單;skills/ 目錄存放技能;mcp.json 描述 MCP 伺服器設定
發布首日支援用戶端ChatGPT 與 Codex、Cursor、GitHub Copilot、Kiro、VS Code
治理方式開放授權、公開倉庫(GitHub agentplugins/agent-plugins-spec),無單一公司主導路線圖
標準明確不覆蓋安裝機制、分發/市場、權限模型、沙箱隔離、信任與來源校驗、使用者體驗

資料來源:Vercel 官方部落格、agent-plugins.org 規範文件、Google Developers Blog(均為 2026 年 8 月 6 日發布)

深度拆解:它到底標準化了什麼,又為什麼不多做

1. 一個清單檔案,兩種元件

Agent Plugins 的技術設計其實很「小」:一個外掛就是一個目錄,根目錄放一個 plugin.json 清單,聲明這個包遵循哪個版本的規範。如果外掛裡帶了技能,就放在固定的 skills/ 目錄下,且必須符合 Agent Skills 規範定義的 SKILL.md 格式;如果帶了 MCP 伺服器設定,就寫進 mcp.json,支援 stdio、Streamable HTTP 等多種連接方式。用戶端只要認得這套固定的目錄結構,就能自動發現和載入對應元件——不認識的元件類型或格式錯誤,只需跳過該元件而不是拒絕整個外掛。此外還留了「反向網域擴充命名空間」機制(比如 com.cursor.xxx/),允許各家用戶端在標準之外附加自己的私有能力,不會污染通用部分。

2. 故意留白的部分,才是真正的博弈焦點

規範文本裡明確寫著:v1 版本「不定義安裝機制、不定義分發協定、不定義權限模型、不要求沙箱隔離、不做信任與來源校驗、不涉及使用者體驗」——這些統統留給各家用戶端自己決定。換句話說,Agent Plugins 解決的是「包裝長什麼樣」,不解決「這個包能不能信、裝的時候有沒有風險、去哪裡下載」。這不是疏漏,而是刻意為之的設計取捨:範圍越窄,各方越容易達成一致、越容易落地。但代價是,恰恰最難、最要命的問題——誰來判斷一個外掛是否安全——被明確甩給了每一個用戶端自己去解決。

3. 為什麼這件事現在做,而不是更早

MCP 和 Agent Skills 各自走過了「廠商自造標準→開放捐贈→行業跟進」的路徑。這一次 Agent Plugins 從第一天就是多家公司共同制定,某種程度上是行業吸取了此前「先各自為戰再艱難統一」的教訓,也說明 Skills 和 MCP 的採用規模已經大到「不統一打包方式,大家都要重複勞動」的臨界點——據統計,Agent Skills 規範發布後半年內採用工具已超過 32 款。

橫向對比:Agent Plugins 和它的「前輩們」

標準/產品發布方解決的問題現狀
ChatGPT Plugins(2023)OpenAI 獨家讓第三方為 ChatGPT 加功能已於 2024 年停用,轉向封閉的 GPTs 商店
MCP(2024)Anthropic 發起,後捐贈 Linux 基金會Agent 連接外部工具/資料的通訊協定已成為行業事實標準,OpenAI、Google 均已支援
Agent Skills(2025)Anthropic 發起,後開放為獨立標準給 Agent 封裝可複用的操作指令/工作流採用工具超 32 款,仍在快速擴張
Agent Plugins(2026)Vercel 發起,五巨頭聯合制定把 Skills 和 MCP 伺服器統一打包、統一發現剛發布 1.0 工作草案,Google 已跟進加入

Agent Plugins 並不是要取代 MCP 或 Agent Skills,而是在這兩層協定之上加了一層「打包契約」——它解決的是「最後一公里」的工程摩擦,而不是重新定義 Agent 怎麼呼叫工具。

爭議點:開放標準 ≠ 沒有風險,也 ≠ 沒有算盤

  • 安全問題被明確甩鍋給用戶端:就在 Agent Plugins 發布前一個月,安全公司 AIR 公開演示了一次「假技能」攻擊——一個名為 brand-landingpage 的惡意 Agent Skill,借用一個擁有 3.6 萬星標的知名倉庫的信譽,成功繞過了 Cisco、Nvidia、skills.sh 等多家安全掃描工具,據稱觸達約 2.6 萬個 Agent(部分為企業帳號)。核心漏洞是經典的「檢查時-使用時」(TOCTOU)時間差:掃描時連結指向正常文件,通過審核後再悄悄替換成惡意位址。Snyk 同期對近 4000 個已上線技能的審計也發現,36.8% 存在安全缺陷,13.4% 含有致命級問題(惡意程式碼、憑證外洩等)。Agent Plugins 標準本身完全沒有涉及這類信任與來源校驗機制。
  • 「這是不是一個太單薄的標準」:開發者工具框架 SST 的作者 Dax Raad 公開表示「非常反對」這份標準,認為它是「一個很薄的標準」,真正有用的部分最終還是會被各家用戶端做成自己的私有擴充。但也有開發者(如開發者布道師 Angie Jones)對此表示歡迎,認為終於有了一種方式,能把自己累積的技能包在不同工具間搬來搬去。
  • 統一「包裝規格」到底利好誰:支持者認為統一包裝能讓中小開發者一次開發、同時觸達所有主流用戶端;反過來看,標準往往利好已經擁有使用者基數的頭部用戶端——因為不管外掛包裝得多標準,使用者還是要先打開一個具體的 Agent 產品才能用上它。
  • 中國大陸大廠集體缺席:五個創始 TSC 成員以及後來加入的 Google,清一色是美國公司;阿里、百度、字節跳動、騰訊等在中國大陸已經普遍支援 MCP、甚至各自搭建了 MCP 廣場的廠商,均未出現在制定名單裡。這既可能是時間差,也可能預示著中美 AI Agent 生態在底層協定層面的又一次「平行發展」。

影響與背景:從「拼模型」到「拼基礎設施」

這次發布還有一個耐人尋味的時間點——8 月 7 日正是 GPT-5 發布一週年,OpenAI 選在這個節點前一天官宣 Agent Plugins,同時還在同一週更新了面向免費使用者的 GPT-5.6 Luna 模型(解除文字對話次數限制)和面向付費使用者的 GPT-5.6 Sol(新增「思考強度」滑桿)。這種安排釋放的訊號很明確:過去兩年 AI 行業比拼的是模型參數和榜單排名,但現在無論是 OpenAI 還是 Google、微軟,都在同步往「基礎設施/生態」這條線上發力——用 Google 在官方部落格裡的說法,「打包是不體面但必要的基礎設施,這種東西應該被共享,而不是被重新發明五次」。這也和更廣泛的行業敘事吻合:MCP 解決了「連接」,Agent Skills 解決了「教學」,Agent Plugins 解決了「分發」——三層協定疊在一起,才勉強拼出一個「Agent 真正能被規模化複用」的技術閉環。

六步落地:開發者今天怎麼對接 Agent Plugins

  1. 先對齊三層分工:MCP = 連接;Skills = 教學;Plugins = 打包發現。讀完MCP 文Skills 文再動手,避免把「包裝格式」當成「新能力協定」。
  2. 用最小目錄起步:新建外掛根目錄 → 寫 plugin.json → 需要技能就放 skills/(符合 SKILL.md)→ 需要工具就寫 mcp.json(stdio / Streamable HTTP)。
  3. 在首日支援用戶端各測一遍:ChatGPT/Codex、Cursor、GitHub Copilot、Kiro、VS Code——確認發現與載入路徑一致;私有擴充放進反向網域命名空間,別污染可移植核心。
  4. 安全預設不信任第三方包:標準不提供掃描/沙箱/來源校驗。安裝前走官方市場、核對來源;star 數不是安全證明(AIR 案例已證明)。
  5. 把「分發」與「執行階段」拆開:包裝格式解決的是目錄契約;真正 7×24 跑 MCP Server / Gateway / Agent 仍需要穩定節點與隔離環境。
  6. 生產環境用專用 Mac 節點託管擴充執行階段:筆電合蓋會中斷長會話與本地 MCP;把 Gateway、MCP Server、Skill 倉庫放在常駐 macOS 上,再透過 SSH/隧道接入 Cursor / CLI。
plugin layout
my-agent-plugin/
├── plugin.json          # 清單:聲明規範版本
├── skills/              # Agent Skills(SKILL.md)
│   └── my-skill/
│       └── SKILL.md
└── mcp.json             # MCP 伺服器設定(stdio / HTTP)

三組值得引用的硬資料

  • 僅 2 種元件:Agent Plugins 1.0 只標準化 Agent Skills + MCP 伺服器;安裝/分發/權限/沙箱/信任全部 out of scope
  • 32+ 工具採用 Skills:Agent Skills 開放後約半年內採用工具超 32 款——這是推動「統一打包」的直接壓力來源
  • 36.8% / 13.4%:Snyk 對近 4000 個已上線技能審計:36.8% 有安全缺陷,13.4% 含致命級問題;AIR 演示假技能繞過多家掃描器,據稱觸達約 2.6 萬 Agent

收束:包裝統一了,執行階段仍要有穩定出口

Agent Plugins 把 Skills 與 MCP 塞進同一種目錄契約,降低了「為每家用戶端各寫一份包裝」的工程摩擦;但它故意不碰安全與分發——那意味著真正的生產風險,仍落在用戶端策略與你自己的執行階段拓撲上。

對需要多工具並行、MCP Server 常駐、Skill 倉庫持續迭代的團隊,常見三類結構性瓶頸依舊存在:

  • 筆電睡眠中斷:合蓋或網路切換切斷長會話與本地 MCP 程序;
  • 多用戶端除錯機難常駐:Cursor / CLI / Gateway 混跑吃記憶體,短期專案更適合彈性租期;
  • 缺隔離的 7×24 排程中樞:擴充包再標準,也需要專用節點託管執行階段與金鑰邊界。

若你要把 Agent Plugins 包、MCP Server 與 Skill 倉庫接到生產 Agent 工作流,MACCOME Mac 雲端主機提供真實 macOS、SSH 交接與隔離環境,適合 7×24 常駐。公開方案見Mac mini 雲端租用價格

資料來源:Vercel 官方部落格《Introducing Agent Plugins》及 Changelog(2026-08-06);agent-plugins.org 官方規範文件(Spec 1.0.0,工作草案);Google Developers Blog《Agent Plugins package your skills, tools, and more》(2026-08-06);The Next Web、Virtualization Review 相關報導;Anthropic《Introducing Agent Skills》及後續更新;AIR、Snyk(ToxicSkills)、Help Net Security 關於惡意 Agent Skill 的安全報告;36氪、阿里雲開發者社群關於 MCP 在中國大陸廠商採用情況的報導;OpenAI《Improving GPT‑5.6 Sol in ChatGPT》、TechCrunch 相關報導。本文資訊截至 2026 年 8 月 7 日整理,Agent Plugins 及相關模型更新仍在快速演進中,發布前請核實最新資料。

常見問題

Agent Plugins 和 MCP、Agent Skills 是什麼關係?會互相替代嗎?

不會替代。MCP 負責「Agent 怎麼連接外部工具和資料」,Agent Skills 負責「怎麼給 Agent 封裝一套可複用的操作指令」,Agent Plugins 則是在這兩者之上加了一層統一的打包和發現格式,讓開發者能把 Skills 和 MCP 伺服器一起塞進同一個目錄、被不同用戶端認出來。三者是分層關係,不是競爭關係。協定層可再讀MCP 為什麼會成為 AI 時代的 HTTP

普通開發者現在需要關心 Agent Plugins 嗎?

如果你正在給 Claude Code、Cursor、ChatGPT 等多個 Agent 工具分別開發擴充,且已經在用 Agent Skills 或 MCP 伺服器,那麼值得關注——用這套格式打包一次,理論上能同時被多家用戶端識別,減少重複勞動。如果只是普通使用者,短期內感知不會很明顯。

這個標準安全嗎,會不會被惡意外掛利用?

標準本身不提供安全保障——它只定義「包裝長什麼樣」,不涉及掃描、沙箱、來源校驗。安全責任完全在各家用戶端手裡。鑒於此前已經出現過繞過多個主流掃描器的惡意 Agent Skill 案例,建議安裝任何 Agent 外掛前,仍要透過官方市場、核實來源,不要盲目信任 star 數或「看起來正規」的倉庫。

中國大陸廠商(阿里、百度、字節跳動等)會跟進這個標準嗎?

目前這些廠商都還沒有出現在 Agent Plugins 的制定名單裡,但它們此前已普遍支援 MCP 協定。考慮到該標準完全開放、任何用戶端都可以自行實作,不排除後續中國大陸工具跟進適配,但目前沒有官方公開計畫,建議關注後續動態。

Agent Plugins 會不會像 2023 年的 ChatGPT Plugins 一樣,過一段時間就被放棄?

兩者背景不同。ChatGPT Plugins 是 OpenAI 獨家產品、決策權在一家公司手裡;Agent Plugins 從第一天就是多家公司共同治理的開放標準,任何一家單獨退出也不影響規範本身的存續。但若實際使用者寥寥,或各家用戶端更願意投入資源做私有擴充,標準同樣可能被「晾在一邊」。若你關心的是可落地的 Agent 常駐環境,可查看MACCOME Mac 雲端租用方案