摘要

Agent Plugins 是一个开放、厂商中立的可移植插件打包标准,目标是让兼容客户端以一致方式发现和加载可复用的 Agent Skills 与 MCP servers。它只定义跨客户端可移植部分的最低互操作层,安装、分发、权限、用户体验及客户端专属能力仍由各客户端决定。(来源:原始网页记录(本地存档))

核心内容

解决的问题

  • 不同 AI 智能体客户端形成了各自的插件格式,即使底层组件相同,作者仍可能需要为不同客户端重排或复制包结构。(来源:原始网页记录(本地存档),Why Agent Plugins)
  • Agent Plugins 试图建立一个小而稳定的互操作基础,而不是统一所有安装、权限和产品体验。(来源:原始网页记录(本地存档),Why Agent Plugins)

可移植包结构

  • 一个 Agent Plugin 是带必需 plugin.json manifest 的目录;可选组件位于固定位置,包括 skills/ 下的 Agent Skills 和根目录 mcp.json 中的 MCP server 配置。(来源:原始网页记录(本地存档),The portable package / Specification §4-7)
  • 版本 1 恰好定义两种标准组件类型:skills 与 MCP servers;客户端不支持的组件类型应被忽略。(来源:原始网页记录(本地存档),Specification §7)
  • 客户端专属能力通过反向域名命名空间放入 manifest 的 extensions 字段或同名顶层目录,从而不改变可移植核心。(来源:原始网页记录(本地存档),Specification §8)

Manifest 与发现

  • plugin.json 必须位于插件根目录,必需字段是 $schemaname;规范使用 $schema 选择目标规范及 schema 版本。(来源:原始网页记录(本地存档),Specification §5)
  • 组件使用固定位置发现,manifest 不能重定义位置或以内联方式提供组件配置。(来源:原始网页记录(本地存档),Specification §6)
  • 包内相对路径必须留在解析后的插件根目录中;路径逃逸应按最窄适用范围拒绝插件、组件或具体条目。(来源:原始网页记录(本地存档),Specification §4.1)

MCP 与运行时边界

  • mcp.json 可描述 stdio、Streamable HTTP 和旧版 HTTP+SSE 传输;MCP 本身的协议行为仍由 Model Context Protocol 规范定义。(来源:原始网页记录(本地存档),Specification §7.2)
  • 规范要求客户端为 stdio 子进程提供 PLUGIN_ROOT 与持久化的 PLUGIN_DATA,用于区分随包发布的文件和跨更新保留的运行数据。(来源:原始网页记录(本地存档),Specification §9)
  • 规范明确指出,包路径限制不是完整的子进程沙箱;身份认证、凭据存储和用户授权也由客户端管理。(来源:原始网页记录(本地存档),Specification §4.1 / §7.2)

版本与治理

  • 2026-08-10 的 Raw 快照将 1.0.0 标为 Working Draft;截至 2026-08-28,官方规范页已把同一版本标为 Published。版本号未变,但规范成熟度已经变化。(原始状态:原始网页记录(本地存档);官方规范核实,2026-08-28)
  • 项目公开开发、采用开放许可;主页列出的初始技术指导委员会成员来自 Amazon、Cursor、Microsoft、OpenAI 和 Vercel。(来源:原始网页记录(本地存档),Open development)
  • 官方兼容页截至 2026-08-28 列出 VS Code、Cursor、GitHub Copilot、ChatGPT & Codex、Kiro、Hermes Agent、OpenClaw、Grok Bot 和 NanoClaw;各客户端都支持 Agent Skills,但 MCP transport 覆盖并不完全相同。(官方兼容客户端列表,2026-08-28)

相关页面

来源

待核实问题

  • 已核实(2026-08-28):1.0.0 已从 Raw 快照中的 Working Draft 变为 Published;当前仍只标准化 Agent Skills 与 MCP servers,官方兼容页列出 9 个客户端并逐项标注 transport 覆盖。
  • 仍待核实:客户端列表和实现覆盖会继续变化;这里记录的是官方自报兼容性,不等于已完成跨客户端一致性测试。
  • 规范外边界:1.0.0 没有把插件签名、可信分发、依赖锁定、完整权限声明或执行沙箱纳入可移植核心;这些不是“已被规范解决但尚未验证”,而是仍由客户端和分发层承担。