Agent Plugins 1.0.0 發布:多家共修的 AI 外掛打包標準,六個客戶端同日支援
2026 年 8 月 6 日,Agent Plugins 1.0.0 規範發布,把 Agent Skills 與 MCP server 打包成可攜外掛;ChatGPT、Codex、Cursor、GitHub Copilot、Kiro、VS Code 六個客戶端當日即支援。但官方明言 v1 尚未定義權限模型、沙箱隔離、簽章驗證與金鑰管理。
2026 年 8 月 6 日,Agent Plugins 1.0.0 正式發布。這是一份中立、開放授權的規範,目的是把 AI 代理的擴充元件收斂成統一的打包格式。規格由 Vercel 提案,AWS、Anysphere(Cursor 開發商)、GitHub、Microsoft、OpenAI、Vercel 六家共同修訂定案;初始技術指導委員會(TSC)的 Core Maintainer 來自 AWS、Cursor、Microsoft、OpenAI、Vercel,Google 亦加入為 Core Maintainer。規格本文、維護者名單、貢獻流程與技術決策全部公開於 GitHub。值得注意的是,這不是一紙合作意向書——ChatGPT、Codex、Cursor、GitHub Copilot、Kiro、VS Code 六個客戶端在發布同日即支援。
一個目錄就是一個外掛
規格本身刻意簡單。一個 plugin 就是一個目錄:根目錄放 plugin.json 清單,必要欄位極少,官方僅要求 $schema 與 name 兩項;選用的 skills/ 資料夾放 Agent Skills;選用的 mcp.json 用來設定 MCP server。換句話說,v1 涵蓋的元件只有兩類——Agent Skills 與 MCP server。commands、hooks、agents 這些各家客戶端早已存在的概念,目前仍留在各自的自訂範圍內,尚未納入標準。
與 MCP 是疊加,不是取代
本站編年史在 7 月 28 日曾報導 MCP 規範的大幅改版。兩者要分清層次:MCP 是協定層,規範模型與外部工具之間怎麼溝通;Agent Plugins 是打包與分發層,規範這些能力怎麼裝箱、散布與安裝。MCP server 正是 Agent Plugins 所打包的兩類元件之一,兩層是疊加關係,不是彼此替代。過去一份 MCP server 要在不同客戶端各自設定,現在可以連同技能說明一起裝成一包帶著走。
官方自陳的侷限
規格對自身缺口說得相當坦白,v1.0.0 尚未定義下列機制:
- 權限模型:外掛能存取什麼、不能存取什麼,標準層面沒有答案
- 沙箱隔離:外掛執行時的邊界尚未規範
- 簽章驗證:無法從標準層面確認這包外掛是誰做的、有沒有被竄改
- 金鑰管理:API 金鑰等敏感設定該怎麼攜帶,尚無機制
官方把這四項明列為未來工作。
對管理者的意義
好消息是「一次寫好、到處能用」。企業內部自製的 AI 工具,過去要在 ChatGPT、Copilot、Cursor 各做一份、各自維護;現在可以收斂成一包,內部工具更接近可攜、可交接的公司資產,而不是綁在單一工具裡、承辦人一走就失傳的個人設定。但正因為 v1 完全沒有權限模型與簽章驗證,現階段合理的用法是內部自製、內部散布,不宜開放員工自由安裝來路不明的第三方外掛。資安審查真正該問的一句話是:這包外掛裡的 MCP server 連到哪裡、拿得到公司哪些資料?