Agent Plugins 1.0 拆解:统一的扩展包格式,和它故意留下的信任缺口
2026 年 8 月,OpenAI、Amazon、Cursor、Microsoft、Vercel 联合发布 Agent Plugins 1.0:一个把 Agent Skills 和 MCP 服务器打包成可移植插件的目录格式。本文拆解规范本身的边界设计、治理结构,再讨论三个真正的缺口:信任模型、Anthropic 缺席,以及“包能搬家但行为不能”。
共 7 篇文章
2026 年 8 月,OpenAI、Amazon、Cursor、Microsoft、Vercel 联合发布 Agent Plugins 1.0:一个把 Agent Skills 和 MCP 服务器打包成可移植插件的目录格式。本文拆解规范本身的边界设计、治理结构,再讨论三个真正的缺口:信任模型、Anthropic 缺席,以及“包能搬家但行为不能”。
MCP 解决了 Agent 怎么调用工具,ARD 解决的是更早一环:Agent 怎么找到工具。2026 年 6 月 Google 联合微软、GitHub 等发布 ARD 规范,核心是域名下的 ai-catalog.json 和聚合注册中心。本文拆解 Catalog/Registry 机制、与 MCP/A2A 的分工,以及验证机制背后的供应链安全账。
MCP 第 5 版规范把协议从有状态长连接改成无状态核心:握手没了、会话 ID 没了、请求变成自带上下文的自描述 HTTP POST。本文列出每个变更的工程含义、迁移顺序和 Akamai 指出的六类新安全风险,给正在维护 MCP server/client 的人一份可对照的清单。
正确工具进入候选列表,只解决了工具调用链的第一小步。本文拆解召回、选择、参数、执行和结果解释五道门,用实际案例说明怎样设计工具契约、参数修复、候选裁剪和分层评测。
给 Codex 接上 MCP 只是第一步。本文实现一个代码变更影响分析工具,用 36 次真实调用比较含糊接口与语义化 Schema,拆解工具命名、参数设计、结构化输出、安全注解、错误语义和评测方法。
MCP 让 AI 应用接工具变得统一,但工具一旦能读文件、查数据库、发请求,安全问题就从接口规范变成了权限、身份、审计和供应链问题。
飞书 CLI、Issue 与 Skill 之外,顺手记几条在 Cursor 里常做的「流程活」:gh 看 PR、跑测试、MCP 浏览器点一遍、统计脚本对接飞书,以及多文件改动时怎么让 Agent 跟着仓库约定走。