

你为Cursor写的插件,不改一行代码,直接装进ChatGPT、VS Code、GitHub Copilot,甚至装进一个跑在VPS上、连着你Telegram的私人AI管家。
这件事已经落地
2026年8月6日,Vercel携手亚马逊、OpenAI、微软、GitHub、Cursor,公开发布了一份名为Agent Plugins 1.0.0的开放规范。24小时后,开源AI组织Nous Research旗下的Hermes Agent宣布:已完成适配。紧接着,Aster等客户端纷纷跟进。一场关于"AI Agent的能力该怎么打包带走"的标准化闪电战,正以肉眼可见的速度席卷整个智能体生态。
这件事为什么重要?因为它第一次让IDE里的编程Agent、终端里的命令行Agent和7×24小时在线的私人Agent,能共享同一套能力组件。就像U盘插进任何电脑都能读,前提是大家都认USB口。

▲ Vercel官方推文,宣布Agent Plugins开放标准,协作方包括AWS、VS Code、Cursor、GitHub与OpenAI
"五十种配置格式"的时代,该结束了
先倒带三个月
假设你是一个插件开发者,做了一个很简单的东西:让AI Agent在写代码时自动查阅最新的库文档。这能力本身不复杂,一个MCP服务器提供数据接口,一份Skill说明书告诉Agent什么时候该查、怎么查。
但你要把它分发出去,噩梦就开始了
给Claude Code写一版,要配命令和子代理;给Cursor写一版,要做成always-on规则;给Codex写一版,变成纯skills模式;给Copilot再来一版,又是另一套目录结构。Upstash的工程师在博客里直接摊牌:他们的Context7产品,本质上只是同一个MCP服务器,却不得不维护四套完全不同的插件布局,然后眼睁睁看着它们各自漂移。

▲ Upstash工程师亲述:同一个能力,四种包装,四份维护,Agent Plugins出现前的行业日常
这种结构性的浪费在行业里普遍存在。Google的博文用了一个精准的词:失灵的环节在wrapper(包装层)。目录怎么摆、元数据怎么写、MCP配置长什么样、传输方式怎么推断,每家都在自己发明一遍。
熟悉吗? 软件工程史上这种事反复上演:先有可复用的库,然后才有npm、pip这样的包管理器;先有容器运行时,然后才有Docker镜像格式。Agent生态在2025到2026年高速长出了Skills(可复用指令)和MCP(运行时连接协议)两大零件体系之后,缺的就是那个"盒子"。
Agent Plugins 1.0.0,就是这个盒子。
一个目录,一张标签,一切搞定
规范本身简短得令人意外
一个Agent Plugin长这样:
my-plugin/├── plugin.json ← 一张"标签"├── skills/ ← 技能说明书们│ └── summarize/│ └── SKILL.md├── mcp.json ← MCP服务器配置└── com.example.client/ ← 可选:某客户端专属内容plugin.json最小只需要一个schema指向和一个名字。Skills固定在skills/目录,MCP固定在mcp.json。客户端不用猜路径,组件不用内联进清单文件。 某个MCP服务器没起来?不影响同包内的Skills继续工作。

▲ Agent Plugins规范官网首页:标准包结构一目了然
v1还故意留下了大片空白 它明确只管打包格式,安装方式、权限弹窗、插件商店运营和沙箱隔离,统统留给每个客户端自己决定。
Vercel CEO Guillermo Rauch发了一张刺绣徽章风格的配图,上面同时写着"PORTABLE COMPATIBILITY"和"NATIVE WINS"。这几乎就是整个规范哲学的视觉版:可移植的归可移植,客户端原生的归原生。

▲ Rauch配图:Agent Plugins V1徽章,Skills、MCP、Manifest、plugin.json与"Native Wins"并列,可携带层与原生优势共存
初始技术指导委员会(TSC)的核心维护者来自亚马逊、Cursor、微软、OpenAI与Vercel。Google随后宣布加入,派出Kevin Hou担任核心维护者。六大巨头同桌,在AI Agent的"USB接口"上达成共识,这在一年前几乎不可想象。
Hermes闪电接入:私人Agent也要"通用插座"
消息公布后不到24小时,Teknium,Nous Research旗下Hermes Agent的联合创始人兼首席工程师,就引用Rauch的帖子宣布:Hermes已支持便携插件标准。

▲ Teknium主帖:Hermes支持便携插件标准,同时划清portable与native的边界
Rauch秒回:"Excellent!"

▲ Rauch对Hermes接入的回应,简短,但分量十足
为什么Hermes的接入值得单独拿出来说?因为它打破了一个隐性的产品鸿沟
之前兼容Agent Plugins的清一色是编程场景的Agent,VS Code、Cursor、GitHub Copilot、Codex、Kiro,它们都围着代码编辑器转。而Hermes是什么?它是一个7×24小时运行的私人AI代理,可以连Telegram、Discord、Slack、WhatsApp、Signal甚至邮件,拥有终端、浏览器、网页搜索、沙箱后端等真实环境能力,官方slogan是"The Agent That Grows With You"(随你一起成长的Agent)。

▲ Hermes Agent官网:蓝底插画与"THE AGENT THAT GROWS WITH YOU"
当同一个plugin.json目录既能插进你写代码的IDE,又能插进跑在服务器上的私人管家,"U盘级可迁移"就跨过了产品形态的边界。

▲ 兼容客户端列表:Hermes Agent与VS Code、Cursor、Copilot等并列
"装了不启用",一个被低估的安全哲学
Hermes的落地细节同样值得咂摸。
开发者Luke The Dev在一条长帖中拆解了实现逻辑:便携插件安装后默认禁用,必须用户显式hermes plugins enable才会激活。加载前会校验manifest、skill元数据、路径合法性、符号链接是否越界、MCP配置完整性。MCP命令以单个可执行token加独立参数列表传入,绕开shell,堵住一层注入面。

▲ Luke The Dev概括Hermes实现:默认禁用、本地校验、portable给覆盖面,native给深度能力
社区开发者@nykdotdev直接评论:"packages install disabled is what I wanted from portable Agent Plugins","装了不启用"恰恰是我对便携插件最大的期待。

▲ 开发者社区对"默认禁用"策略的正面反馈
这里有一个不容回避的现实:Agent Plugins v1不定义沙箱、不定义信任链、不定义权限模型。 Hermes文档也写得很坦诚,启用一个便携包之后,它的指令和本地可执行文件享有full-trust地位,与其他已装Hermes插件无异。所以"默认禁用+显式启用"是当前信任模型下的必要底线。
文档还特别提醒:mcp.json里的env字段属于包内可见数据,不能用来存放密钥,永远不要把凭证写进去。
一个被低估的信号:Agent会自己写插件
在所有社区讨论中,有一条回复让我停下来想了很久。
开发者Ankit Agarwal写道:
"被低估的一点是:Agent可以自我扩展。我一半的'插件'最初只是Agent在任务中途写的脚本,后来我决定留下来。标准的意义主要在于,让这些产物可保存、可分享,避免随会话消失。"

▲ Ankit Agarwal的洞察:标准既能帮助安装,也能让Agent临时产出的能力"活下来"
这句话击中了一个很多人没注意到的趋势。当Agent足够强大,它在帮你完成任务的过程中,会自己写出新的工具脚本。这些脚本如果没有标准格式,就像你在酒店便签纸上画的草图,退房就没了。但如果它们天然生成在skills/目录下、符合SKILL.md规范,那它们就自动变成了一个可分享的插件。
Agent会使用插件,也正在成为插件的生产者。 标准化的盒子,让这个循环第一次闭合了。
远未结束的故事
必须诚实地说:Agent Plugins v1是故意做小的一步,距离大一统的终章还很远。
AAIF(Agentic AI Foundation)在同期发表的分析中画出了一张清晰的责任分层表:可复用指令归Skills,运行时连接归MCP,打包归Agent Plugins,但发现(怎么找到插件)、信任(签名、发布者身份、企业审批)、执行策略(什么能装、什么能跑),都还没有进入v1。

▲ AAIF博文:从Skills到MCP到Agent Plugins的互操作分层图
社区开发者@scytheversa已经在追问下一层问题:"当MCP或Skill加载失败时,我能看到它加载了什么、改了什么、该从哪里接着排查吗?"可观测性是标准落地后的第一个实战痛点。

▲ 开发者关心的下一个问题:失败时的可观测性
而在标准之上,云厂商已经开始布局AWS面向Kiro、Claude Code、Cursor等推出Agent Toolkit,把AWS MCP Server与精选Skills以统一插件形式分发;Google的Data Agent Kit则把BigQuery、Spanner、Cloud SQL等数据能力装进同一种盒子。一旦包装层统一,巨头们就能用同一个"能力大礼包"覆盖所有主流Agent,免去为每个IDE重写安装文档的工作。
写在最后:盒子虽小,格局已开
回头看,这件事的本质其实很简单,
Skills和MCP这两种"零件"早就能跨客户端复用了,但每个客户端都在用自己发明的盒子装它们。Agent Plugins做的事情就是:统一盒子。而Hermes的24小时闪电接入证明:这个盒子不仅能装进IDE,还能装进一个连着你Telegram、全天候在线的私人AI。
一个文件夹,一张plugin.json标签,从Cursor到ChatGPT到Hermes,零件不变,盒子通用。
这让人想起一句老话:能改变世界的标准,往往凭借简洁赢得广泛采用。
Agent Plugins v1没有试图解决所有问题。它把切入点选在包装层,落在所有人都重复造轮子、却迟迟无人愿意先让步的地方。
六大巨头让了步开源社区24小时内跟上
U盘得以普及,靠的是所有人终于同意使用同一个接口。

夜雨聆风