

2026年8月6日深夜,AI开发者社区迎来一项新标准。
Vercel、OpenAI、微软、GitHub、亚马逊、谷歌,你能叫得出名字的科技巨头,几乎在同一天集体站台,发布了一份名为 Agent Plugins 1.0.0 的开放规范。24小时之内,开源个人AI代理 Hermes Agent 宣布接入,把这场标准化浪潮从IDE编程工具一路蔓延到了个人AI助手的领地。
以往的行业联盟常停在新闻稿上,这一次,代码已经落地,文档已经写好,安装命令已经能敲了。

▲ Vercel博文宣布Agent Plugins开放标准正式发布,日期2026年8月6日
痛了太久的伤疤:每个Agent都在重新发明轮子
要理解这件事为什么重要,你得先感受一下AI开发者过去一年有多痛苦。
想象你开发了一个非常好用的MCP服务器,比如能帮AI实时查询最新技术文档的Context7。你兴冲冲地把它打包好,然后发现:Claude Code要一种格式,Cursor要另一种格式,Codex又是一种,GitHub Copilot还是另一种。 本质上是同一个东西,你却得维护四份不同的插件配置,看着它们各自漂移、各自腐烂。
Upstash的工程师在博文中坦白得令人心酸:Claude Code那边要配命令和子代理,Cursor那边是always-on规则,Codex那边偏纯skills……同一个能力,四套包装,四倍维护成本。
这就是所谓的“插件地狱”:插件本身好用,每个客户端却都在重新发明自己的盒子。

▲ Agent Plugins规范站首页:定义、动机与标准包结构
一个文件夹,就是一个插件
Agent Plugins的解法优雅到近乎粗暴:统一盒子,不碰零件。
它的核心思路是,Skills(技能指令)和MCP(工具连接协议)本身早就可以跨客户端复用了,如今要补上的是把零件装进同一个可搬运容器的包装约定。
一个标准插件长这样:
my-plugin/├── plugin.json ← 标签:我是谁├── skills/ ← 技能说明书│ └── summarize/│ └── SKILL.md├── mcp.json ← 工具连接配置└── com.example.client/ ← 客户端私有扩展(可选)就这么简单plugin.json最少只需要一个名字和一个schema指向。技能固定放skills/目录,MCP配置固定放mcp.json,目录清晰,也省去了魔法路径推断。你把这个文件夹拷给别人,兼容的客户端就能自动发现里面的零件。
像U盘一样插进去,就能用
但规范的聪明之处在于它故意做小,v1不管安装机制、不管分发协议、不管权限弹窗、不管沙箱实现、不管插件商店。这些统统留给各家客户端自己决定Vercel CEO Guillermo Rauch发布的那张刺绣徽章配图上,"PORTABLE COMPATIBILITY"和"NATIVE WINS"并排出现,几乎就是规范哲学的视觉宣言:可移植层负责兼容,原生层负责深度。

▲ Rauch配图:刺绣徽章标注Skills、MCP、Manifest、Sandboxed Paths与"Native Wins"
Hermes:第一个跨过“鸿沟”的个人Agent
标准发布后不到24小时,Nous Research旗下的Hermes Agent联合创始人Teknium发帖宣布:我们接入了。

▲ Teknium引用Rauch帖子,宣布Hermes支持便携插件标准
这条消息为什么值得单独拿出来说?因为在兼容客户端列表上,VS Code、Cursor、GitHub Copilot、ChatGPT & Codex、Kiro,这些全是IDE编程工具或云端对话产品。Hermes是第一批跨过"IDE coding agent ↔ 个人常驻Agent"这条产品鸿沟的玩家。
Hermes更接近一个常驻的个人AI代理。它由Nous Research打造,主打"会跟你一起成长",能跨会话记忆你的项目习惯,自动生成和改进技能,能跑在终端、桌面端,还能连接Telegram、Discord、Slack、WhatsApp、Signal甚至邮件。官网slogan写的是 "The Agent That Grows With You",许可证MIT,完全开源。

▲ Hermes Agent官网:蓝底插画与"THE AGENT THAT GROWS WITH YOU"
在接入便携标准之前,Hermes用户扩展能力有四条路:原生Python插件、内置插件启用、AgentSkills安装、手动配置MCP。便携插件补上的是第五条路,直接安装别人已经为Cursor或VS Code打好的Skills+MCP组合包,不用重写一行配置。
结果是,你在Cursor里用的好插件,理论上拷贝一个文件夹就能在Hermes里用。 你白天在IDE里写代码用的能力包,晚上在Telegram上跟你的个人AI助手聊天时,同一套能力还在。
Rauch看到Teknium的宣布后回了一个词:"Excellent!"

▲ Rauch对Teknium的简短回复
魔鬼在细节里:默认禁用、本地校验、full-trust
但Hermes团队已经把这些原则落实到工程里。
Hermes生态开发者Luke The Dev随后发了一条长帖,把实现细节摊开:便携包安装后默认禁用,必须显式enable才生效;加载前会校验manifest、skill元数据、路径、符号链接、MCP配置;便携skill的命名空间带hash防碰撞;MCP命令不走shell,以单个可执行token加独立参数列表传入。

▲ Luke The Dev长帖:默认禁用安装、校验清单、portable vs native的reach/power二分
"默认禁用"可能是整个实现中的关键产品决策。
社区开发者nyk的反应很能说明问题,看到这个设计后直接发帖说:"packages install disabled is what I wanted from portable Agent Plugins."(安装后默认禁用,这正是我对便携插件的期待。)

▲ 社区开发者肯定"安装后默认禁用"的安全策略
为什么?因为Hermes文档写得非常坦诚:Agent Plugins v1不定义信任、权限、出处验证或沙箱。 一旦你启用一个包,它的指令和本地可执行文件就获得了和其他已安装Hermes插件一样的full-trust待遇。所以"装了不自动开"是一道必要的安全闸门。

▲ Hermes官方文档"Portable Agent Plugins v1 packages"章节
比标准本身更有趣的:社区在讨论什么
围绕这件事的社区讨论,暴露出的关切比标准本身更值得玩味。
第一个声音是"自我扩展" 开发者Ankit Agarwal指出了一个被低估的事实:他一半的"插件"最初只是Agent在任务中途写的脚本,他觉得好用就留下了。标准让这些即兴产物得以保存和分享,免于随着会话消失。

▲ "agent自己写的脚本也应该能变成可分享的插件"
这个观察触及了AI Agent时代的一个深层变化:能力的生产者不再只是人类开发者,Agent自己也在生产能力。 一个标准化的包装格式,让Agent产出的技能碎片有了“容器”,从转瞬即逝的会话副产品变成了可积累的资产。
第二个声音是可观测性 开发者Scythe提了一个尖锐的问题:当MCP或skill加载失败时,能不能展示加载了什么、改变了什么、从哪里接着排查?

▲ 社区关心失败时的可观测性
这个问题会直接影响使用体验当一个文件夹里同时装着skills和MCP、可能来自不同作者、跑在不同传输协议上,组件可以独立失败,规范也这么要求。但"独立失败"和"让用户知道哪里失败了"之间,还隔着一整套诊断体验。
更大的图景:软件史上的"包装层时刻"
把视野拉远,你会发现Agent Plugins的故事在软件工程史上并不陌生。
先有可复用库,再有npm/pip这样的包管理器。先有容器运行时接口,再有Docker镜像格式。先有编辑器扩展能力,再有统一扩展清单。 每一次,行业都是先让零件变得可用,然后在零件碎片化到无法忍受时,收敛出一个"盒子标准"。
Agent生态在2025到2026年快速长出了Skills和MCP两大零件规范,包装层是自然的下一站。
AAIF(Agentic AI Foundation)在同日博文中画了一张极其清晰的责任分层表:Skills管可复用流程知识,MCP管运行时连接,Agent Plugins管打包分发,发现层管注册表与目录,信任层管签名与策略审批。每一层解决一个问题,不越界,不重叠
谷歌也在同日宣布加入核心维护者行列,Data Agent Kit已开始用这个格式分发BigQuery、Spanner等数据能力。AWS的Agent Toolkit把官方MCP服务器和精选skills以插件形式推送给Kiro、Claude Code、Cursor、Codex等多个客户端。
当云厂商开始用同一个盒子分发"官方能力包"时,这个盒子就不再只是社区玩具了。

▲ 兼容客户端列表:Hermes Agent与VS Code、Cursor、Copilot等并列
写在最后:边界感才是这件事最性感的地方
在一个人人都在喊"颠覆"和"统一"的行业,Agent Plugins最迷人的地方恰恰是它清晰的边界。
v1不管安装机制,因为IDE和个人Agent的安装体验天然不同。不管权限弹窗,因为企业级审批和个人用户的信任模型不可能相同。不管插件商店,因为分发逻辑和包格式是两件事。它只解决"盒子长什么样"这一个问题,然后把话筒递给每一个客户端。
Hermes接过话筒后同样守住了边界:明确只支持子集,明确full-trust启用模型,明确不把这当作沙箱承诺。 Teknium在帖子里划的那条线,便携层给兼容性,原生层给深度能力,把这次接入的取舍概括得很贴切。
标准化可以保留差异,同时给差异画一条清晰的分界线。
Agent能力像U盘一样迁移的时代,或许真的来了。但U盘里能装什么、不能装什么、插进去后谁来决定是否自动运行,这些边界的设计,比U盘本身更重要。

夜雨聆风