ホーム / ブログ / Agent Plugins
ENGINEERING BLOG · 2026.08.07

Agent Pluginsとは?
OpenAIと五社が公開したAIプラグイン「統一パッケージ」標準が解決したことと残した穴

5W速覧:2026年8月6日、OpenAIはVercel・Microsoft・Amazon・Cursorの親会社Anysphereと技術ステアリング委員会を構成し、Agent Plugins 1.0仕様を正式公開しました。AI Agentの「スキル」(Skills)と「ツール」(MCPサーバー)を同一ディレクトリ形式に梱包し、ChatGPT・Cursor・GitHub Copilot・VS Code・Kiroなど異なる製品間で共通に使えるオープン標準です。Googleは同日、コアメンテナーとして参加を発表しました。公開はGPT-5公開一周年(8月7日)の前日に当たり、外界はOpenAIが「モデル競争からエコシステム競争へ」移るシグナルと読みました。本記事では完全なタイムライン、コアデータ表、設計上の取捨、横並び比較、セキュリティ論点とFAQ、6ステップの評価・梱包チェックリストを示します。

01

AI Agentの「拡張性」は新しい論点ではありません。開発者の本当の痛みはこうです。Agent Skillsは「再利用可能なスキルをAgentに教える方法」を、MCPは「外部ツールとデータへAgentを接続する方法」を解決しました。しかし両者の梱包・発見方法はクライアント(ChatGPT、Cursor、Copilotなど)ごとにディレクトリ構造と設定習慣が違い、同じ拡張を複数製品で動かすには各プラットフォーム向けに別々に書く必要がありました。

  • 梱包の断片化:同じSkills / MCP設定をClaude Code・Cursor・VS Code Copilot向けにそれぞれ包装し直す必要がありました。
  • 発見メカニズムの非互換:クライアントごとのディレクトリ慣習が異なり、「一度開発・多端ロード」はほぼ不可能でした。
  • 安全責任の宙吊り:悪意あるSkillが主要スキャナを回避した事例が出る一方、新標準は信頼とサンドボックスを意図的に範囲外にしています。
  • エコシステムの発言権:統一パッケージが誰を利するか、中国大手が不在かどうかが、長期採用パスに影響します。

Agent Pluginsが行うのは、SkillsとMCPサーバーという2種類のコンポーネントを、同じ「パッケージ箱」に入れることです。完全なタイムラインは次のとおりです。

ChatGPT PluginsからAgent Pluginsまでの主要ノード
時期 出来事
2023年3月 OpenAIがChatGPT Pluginsを投入。第三者によるChatGPT向けプラグイン開発を許可した、初期の比較的オープンな拡張エコシステム
2024年1月 OpenAIがGPTsストア投入後、Pluginsを段階的に閉鎖し、より閉じたプラットフォームモデルへ移行
2024年11月 AnthropicがMCP(Model Context Protocol)を公開し、Agentの外部ツール/データ接続を標準化。後にLinux Foundationへ寄贈
2025年3月 OpenAIとGoogleが相次いでMCP対応を表明し、業界はこのプロトコルへ収束
2025年10月16日 AnthropicがClaude CodeでAgent Skillsを投入。SKILL.mdで再利用可能な操作手順をカプセル化
2025年12月18日 Agent Skillsが独立オープン標準(agentskills.io)へ。MicrosoftとOpenAIが48時間以内に対応
2026年3月 Agent Skills採用が32以上のツールへ拡大(Gemini CLI、JetBrains Junie、AWS Kiroなど)
2026年7月24日 Agent Plugins仕様1.0.0が「ワーキングドラフト」として初公開
2026年8月6日 Vercel主導でOpenAI・Microsoft・Amazon・CursorがAgent Plugins 1.0を正式公開。Googleが同日コアメンテナーに参加

Agent Pluginsは能力をゼロから発明したのではなく、MCP(接続)とAgent Skills(教育)の上に、「梱包と発見」というエンジニアリング契約を補うものです。

02

まず仕様そのものの事実を開き、ChatGPT Plugins / MCP / Agent Skillsと並べて対照します。

Agent Plugins 1.0.0 コア事実一覧
項目 内容
仕様バージョン Agent Plugins 1.0.0(状態:ワーキングドラフト)
発起側 Vercel(提案イニシエーター)
技術ステアリング委員会(TSC) Amazon(AWS)、Cursor開発元Anysphere、Microsoft、OpenAI、Vercel。Googleは2026年8月6日にコアメンテナーとして参加
標準がカバーするコンポーネント種別 ちょうど2種:Agent Skills、MCPサーバー
コアファイル ルートのplugin.jsonマニフェスト。skills/にスキル。mcp.jsonでMCPサーバー設定を記述
公開初日の対応クライアント ChatGPTとCodex、Cursor、GitHub Copilot、Kiro、VS Code
ガバナンス オープンライセンス、公開GitHubリポジトリ(agentplugins/agent-plugins-spec)。単一企業がロードマップを支配しない
標準が明示的に範囲外とするもの インストール機構、配布/マーケット、権限モデル、サンドボックス隔離、信頼と出所検証、UX

*データ出典:Vercel公式ブログ、agent-plugins.org仕様文書、Google Developers Blog(いずれも2026年8月6日公開)。*

Agent Pluginsと先達標準の横並び比較
標準/製品 発信側 解く問題 現状
ChatGPT Plugins(2023) OpenAI単独 第三者がChatGPTに機能を追加できるようにする 2024年に停止。閉じたGPTsストアへ移行
MCP(2024) Anthropic発起、後にLinux Foundationへ寄贈 Agentが外部ツール/データへ接続する通信プロトコル 業界の事実上の標準。OpenAI・Googleとも対応済み
Agent Skills(2025) Anthropic発起、後に独立オープン標準へ 再利用可能な操作手順/ワークフローをAgent向けにカプセル化 採用ツールは32超。なお拡大中
Agent Plugins(2026) Vercel発起、五社共同策定 SkillsとMCPサーバーの統一梱包・統一発見 1.0ワーキングドラフトを公開したばかり。Googleも参加済み

ご覧のとおり、Agent PluginsはMCPやAgent Skillsを置き換えるのではなく、両レイヤの上に「梱包契約」を重ねます。解くのは「最後の一マイル」のエンジニアリング摩擦であり、Agentのツール呼び出しそのものの再定義ではありません。

03

1. 一つのマニフェスト、二種類のコンポーネント

Agent Pluginsの技術設計は意図的に「小さく」できています。プラグインはディレクトリ一つで、ルートにplugin.jsonマニフェストを置き、準拠する仕様バージョンを宣言します。スキルを含む場合は固定のskills/に置き、Agent Skills仕様のSKILL.md形式に従う必要があります。MCPサーバー設定を含む場合はmcp.jsonに書き、stdioやStreamable HTTPなど複数の接続方式をサポートします。クライアントはこの固定ディレクトリ構造を認識すれば、対応コンポーネントを自動発見・ロードできます。未知の種別や形式エラーは、プラグイン全体を拒否せず、そのコンポーネントだけをスキップすれば足ります。さらに逆ドメイン拡張名前空間(例:com.cursor.xxx/)を残し、各クライアントが標準外の私有能力を付加しても、移植可能なコアを汚染しません。

plugin-layout.txt
my-agent-plugin/
├── plugin.json          # マニフェスト:仕様バージョンを宣言
├── skills/              # Agent Skills(SKILL.md準拠が必須)
│   └── .../SKILL.md
├── mcp.json             # MCPサーバー設定(stdio / Streamable HTTP など)
└── com.cursor.xxx/      # 任意:クライアント私有拡張名前空間

2. 意図的な留白こそが本当の攻防点

仕様本文は明確です。v1は「インストール機構を定義せず、配布プロトコルを定義せず、権限モデルを定義せず、サンドボックス隔離を要求せず、信頼と出所検証を行わず、UXに関与しない」——これらはすべて各クライアントの裁量に委ねられます。つまりAgent Pluginsが解くのは「パッケージの見た目」であり、「このパッケージを信頼できるか、インストール時のリスクはあるか、どこから入手するか」ではありません。これは欠陥ではなく、意図した設計上の取捨です。範囲が狭いほど合意と実装が進みやすい。その代償として、最も難しく致命的な問い——誰がプラグインの安全性を判断するか——は、各クライアントへ明示的に押し出されています。

3. なぜ今か、なぜもっと早くではなかったか

MCPとAgent Skillsはそれぞれ「ベンダー独自標準→オープン寄贈→業界追随」の経路を辿りました(MCPはLinux Foundationへ寄贈、Agent SkillsはAnthropicが能動的にオープン化)。今回のAgent Pluginsは初日から複数社共同策定です。先行の「まずバラバラに作り、後から苦労して統一する」教訓を業界が吸収した結果でもあり、SkillsとMCPの採用規模が「梱包方式を統一しなければ重複労働が続く」臨界点に達した証拠でもあります。統計上、Agent Skills仕様公開後半年で採用ツールは32を超えました。

影響と背景:モデル競争からインフラ競争へ

公開タイミングにも含みがあります。8月7日はGPT-5公開一周年です。OpenAIはその前日にAgent Pluginsを官宣し、同じ週に無料利用者向けGPT-5.6 Luna(テキスト対話回数制限の解除)と有料利用者向けGPT-5.6 Sol(「思考強度」スライダー追加)も更新しました。過去2年のAI業界がモデルパラメータとベンチ順位を競ったのに対し、いまOpenAIもGoogleもMicrosoftも「インフラ/エコシステム」へ同時に力を入れています。Google公式ブログの表現では、「梱包は地味だが必要なインフラであり、五回も再発明すべきものではない」とあります。MCPが「接続」、Agent Skillsが「教育」、Agent Pluginsが「配布」を解く——三層を重ねて初めて、「Agent能力を本当に規模で再利用できる」技術閉環に近づきます。

04

仕様は公開直後です。本番を盲目的に全量移行する必要はありません。すでに複数クライアント向けにSkills / MCPを保守しているなら、次の6ステップで重複労働と安全リスクを下げてください。

  1. 既存コンポーネントを棚卸しする:手元のAgent Skills(SKILL.md)とMCPサーバー設定を一覧化し、それぞれが現行仕様に適合しているか確認します。プラットフォーム私有形式のままではいけません。
  2. 統一ディレクトリの骨格を作る:プラグインのルートディレクトリを新規作成し、仕様バージョンを宣言するplugin.jsonを書き、スキルをskills/へ、MCP設定をmcp.jsonへ入れます。
  3. 初日対応クライアントで先に検証する:同じパッケージをChatGPT/Codex・Cursor・GitHub Copilot・Kiro・VS Codeでロードし、「未知コンポーネントはスキップする」挙動が期待どおりか確認します。
  4. 私有能力は逆ドメイン名前空間へ隔離する:特定クライアントだけが必要な拡張はcom.cursor.xxx/のような場所に置き、移植可能なコアを汚染しないようにします。
  5. 安全審査は標準と切り離す:標準は信頼検証をカバーしません。インストール前に公式マーケットを使い、出所リポジトリを照合し、TOCTOU型のリンク差し替えリスクに注意します。star数だけを信用しないでください。
  6. ランタイムの算力環境を揃える:プラグインが標準でも、Agentは実機で動きます。ワークフローがApple Silicon・iOSツールチェーン・長時間無人運転Agentに依存するなら、ベアメタルMacノードと仮想化クラウドインスタンスの損耗・安定性差を同時に評価してください(ベアメタルアーキテクチャ宣言を参照)。

05

論点:オープン標準=リスクなし、でも算盤なし、ではない

  • 安全問題はクライアントへ明示的に投げられた:Agent Plugins公開の約1か月前、セキュリティ企業AIRは偽スキル攻撃を公開デモしました。悪意のAgent Skill brand-landingpageは、約3.6万starの有名リポジトリの信用を借り、Cisco・Nvidia・skills.shなど複数の安全スキャナを回避し、約2.6万Agent(一部は企業アカウント)に到達したとされます。核心は古典的なTOCTOU時間差です。スキャン時は正当なドキュメントへリンクし、審査通過後に悪意あるアドレスへ差し替えます。Snykの同時期の監査では、公開済みスキル約4000件のうち36.8%に安全欠陥、13.4%に致命級問題(悪意コード、資格情報漏洩など)がありました。Agent Plugins仕様自体はこの種の信頼・出所検証を一切扱いません。
  • 「薄すぎる標準ではないか」:開発者ツールフレームワークSSTの作者Dax Raadは「非常に反対」し、「薄い標準」だと述べました。本当に有用な部分は結局各クライアントの私有拡張になるとみています。一方、デベロッパーアドボケイトのAngie Jonesは歓迎し、蓄積したスキルをツール間で運び直せ、書き直し不要になる道がやっとできた、と述べています。
  • 統一「パッケージ規格」は誰を利するか:支持側は、中小開発者が一度開発すればChatGPT・Cursor・Copilotなど主要クライアントへ同時到達できる、と主張します。逆に見れば、標準はすでに利用者基盤を持つ上位クライアントを利しやすく、利用者は結局あるAgent製品を開いて初めて使えるため、「統一プラグイン層」が首位効果を固化する可能性もあります。
  • 中国大手の集団欠席:創設TSC五社と後から参加したGoogleはいずれも米国企業です。Alibaba・Baidu・ByteDance・Tencentなど、国内でMCPを広く採用しMCP広場まで構築しているベンダーは、策定名簿にありません。単なるタイミング差の可能性もありますが、米中AI Agentエコシステムが下位プロトコル層で再び「並行発展」する予兆とも読めます。

引用可能なハードデータ(本稿時点の口径)

  • 仕様バージョンと状態:Agent Plugins 1.0.0、ワーキングドラフト。2026年7月24日にドラフト初公開、8月6日に五社が共同公開、Googleが同日コアメンテナー参加。
  • カバレッジ:梱包対象はAgent SkillsとMCPサーバーの2種のみ。初日対応クライアントはChatGPT/Codex・Cursor・GitHub Copilot・Kiro・VS Code。
  • 安全側の傍証:AIRの偽スキルデモがCisco / Nvidia / skills.shスキャンを回避し、約2.6万Agentに到達したとされる。Snykは約4000スキルを監査し、36.8%に欠陥、13.4%に致命級問題。

FAQ

Agent PluginsとMCP・Agent Skillsの関係は?置き換えるのですか?

置き換えません。MCPは「Agentが外部ツールとデータにどう接続するか」、Agent Skillsは「再利用可能な操作手順をどうカプセル化するか」を担います。Agent Pluginsはその上に統一の梱包と発見フォーマットを重ね、SkillsとMCPサーバーを同じディレクトリに入れて異なるクライアントに認識させます。三層関係であり、競合関係ではありません。

一般の開発者は今すぐAgent Pluginsを気にする必要がありますか?

Claude Code・Cursor・ChatGPTなど複数のAgent向けに拡張を作り、すでにAgent SkillsやMCPサーバーを使っているなら注目する価値があります。この形式で一度梱包すれば、理論上は複数クライアントで認識でき、重複労働を減らせます。一般利用者には短期的な変化は少ないでしょう。

この標準は安全ですか?悪意あるプラグインに悪用されませんか?

標準自体は安全保証を提供しません。「パッケージの見た目」だけを定義し、スキャン・サンドボックス・出所検証は扱いません。安全責任は各クライアントにあります。すでに複数の主要スキャナを回避した悪意Agent Skill事例がある以上、インストール前は公式マーケットと出所確認を徹底し、star数や「正規に見える」リポジトリだけを信用しないでください。

中国の大手(Alibaba・Baidu・ByteDanceなど)はこの標準に追随しますか?

現時点で策定名簿には入っていませんが、いずれもMCPは広く採用済みです。標準は完全にオープンで、どのクライアントも実装できます。後続の国内ツール適応の余地はありますが、公式の公開計画はまだありません。動向を注視してください。

Agent Pluginsは2023年のChatGPT Pluginsのように、やがて廃止されませんか?

背景が異なります。ChatGPT PluginsはOpenAI単独製品で、一社の判断で止められました。Agent Pluginsは初日から複数社共同ガバナンスのオープン標準であり、一社が抜けても仕様自体は存続します。一方で採用者が少なく、各社が私有拡張へ資源を寄せれば、標準は「棚上げ」されるリスクもあります。公開直後であり、今後数か月の実装状況を見る必要があります。

データと報道の出典(情報は2026年8月7日時点。公開後は最新の公式文書を優先してください):

Vercel公式ブログ:Introducing Agent Plugins(2026-08-06)

agent-plugins.org:Agent Plugins Specification 1.0.0(ワーキングドラフト)

Google Developers Blog:Agent Plugins package your skills, tools, and more(2026-08-06)

The Next Web:OpenAI and four rivals just agreed on one standard for AI agents

Virtualization Review:Cloud Giants Back Agent Plugins for Cross-Client AI

オープン標準は「パッケージ箱」を統一しましたが、信頼・サンドボックス・インストール経路は統一していません。各クライアントの私有拡張は分化し続け、悪意Skillのリスクもplugin.json一層で消えません。企業側がAgentワークフローを単一の仮想化クラウドインスタンスに全面依存すると、Hypervisor損耗、Apple Silicon / iOSツールチェーン互換の弱さ、長周期無人運転の安定不足が典型課題になります。ゼロオーバーヘッドのネイティブ算力、安定したiOS CI/CD、AI Agentの7×24自動化が必要なら、ZUKCLOUDのベアメタルMac miniクラウドノードが通常より適した選択です。専用Apple Silicon物理機、Hypervisor損耗なし、7×24オンライン、日/週/月の柔軟注文。料金ページを確認するか、注文ページへ進んでください。