Главная / Блог / Agent Plugins
ENGINEERING BLOG · 2026.08.07

Agent Plugins: единый packaging-стандарт
что он закрывает — и какие дыры оставляет осознанно

5W в одну строку: 6 августа 2026 OpenAI, Vercel, Microsoft, Amazon и Anysphere (Cursor) как Technical Steering Committee опубликовали Agent Plugins 1.0 — vendor-neutral directory format, в который Skills и MCP-серверы упаковываются один раз и грузятся в ChatGPT, Cursor, GitHub Copilot, VS Code и Kiro. Google в тот же день вошёл как core maintainer. Релиз за день до годовщины GPT-5 (7 августа) — сигнал, что OpenAI жмёт на ecosystem plumbing, а не только на model leaderboard. Ниже — timeline, таблицы, design trade-offs, security drama, FAQ и 6-шаговый чеклист.

01

Extensibility агентов — не новость. Боль разработчика конкретная: Skills учат переиспользуемым процедурам, MCP подключает tools/data, но packaging/discovery у каждого клиента свой. Один и тот же extension раньше = N упаковок.

  • Fragmented packaging: один и тот же Skills/MCP конфиг переупаковывали отдельно под Claude Code, Cursor, VS Code Copilot.
  • Discovery не совместим: разные directory conventions — «write once, load everywhere» было фантазией.
  • Security без общего контракта: malicious Skills уже обходили mainstream scanners; новая спека trust/sandbox сознательно не трогает.
  • Governance power play: кто держит packaging layer — и отсутствие китайских вендоров в TSC — определяет long-term adoption path.

Agent Plugins кладёт Skills и MCP-серверы в один «короб». Timeline:

Ключевые вехи: от ChatGPT Plugins к Agent Plugins
Дата Событие
Март 2023 OpenAI запускает ChatGPT Plugins — ранний относительно открытый third-party ecosystem
Январь 2024 После GPTs Store OpenAI постепенно гасит Plugins, уходит в более закрытую модель
Ноябрь 2024 Anthropic выпускает MCP (Model Context Protocol); позже — donation в Linux Foundation
Март 2025 OpenAI и Google принимают MCP; протокол становится de facto стандартом
16 октября 2025 Anthropic запускает Agent Skills в Claude Code — reusable instructions как SKILL.md
18 декабря 2025 Agent Skills выносится в открытый стандарт (agentskills.io); Microsoft и OpenAI — support за 48 часов
Март 2026 Agent Skills в 32+ tools, включая Gemini CLI, JetBrains Junie, AWS Kiro
24 июля 2026 Agent Plugins Spec 1.0.0 впервые как Working Draft
6 августа 2026 Vercel инициирует публичный релиз Agent Plugins 1.0 с OpenAI, Microsoft, Amazon и Cursor; Google в тот же день — core maintainer

Agent Plugins не изобретает новую agent capability. Это engineering contract поверх MCP (connect) и Agent Skills (teach): packaging + discovery.

02

Сначала факты спеки, затем матрица против ChatGPT Plugins / MCP / Agent Skills:

Agent Plugins 1.0.0 — core facts
Пункт Деталь
Версия Agent Plugins 1.0.0 (status: Working Draft)
Инициатор Vercel (proposal)
Technical Steering Committee (TSC) Amazon (AWS), Anysphere/Cursor, Microsoft, OpenAI, Vercel; Google с 6 августа 2026 — core maintainer
Типы компонентов Ровно два: Agent Skills, MCP-серверы
Core files Root plugin.json; каталог skills/; mcp.json для MCP config
Day-one clients ChatGPT и Codex, Cursor, GitHub Copilot, Kiro, VS Code
Governance Open license, публичный GitHub-репозиторий (agentplugins/agent-plugins-spec), без single-vendor roadmap control
Explicitly out of scope install, distribution/marketplace, permissions, sandbox, trust/provenance, UX

*Источники: Vercel blog, agent-plugins.org spec, Google Developers Blog — все 6 августа 2026.*

Agent Plugins vs предыдущие стандарты
Стандарт / продукт Кто за Какую боль закрывает Статус
ChatGPT Plugins (2023) Только OpenAI Third-party фичи для ChatGPT Закрыт в 2024; заменён закрытым GPTs Store
MCP (2024) Anthropic → Linux Foundation Протокол agent ↔ tools/data De facto industry standard; OpenAI и Google на борту
Agent Skills (2025) Anthropic → open standard Reusable instructions / workflows 32+ tools, рост продолжается
Agent Plugins (2026) Vercel + five-company TSC Unified packaging/discovery для Skills + MCP 1.0 Working Draft; Google уже in

Agent Plugins не конкурирует с MCP или Skills — он сидит сверху и закрывает last-mile friction упаковки, а не runtime semantics вызова tools.

03

1. Один манифест, два компонента

Технически дизайн «тонкий»: plugin = directory с root plugin.json (версия спеки). Skills живут в skills/ и обязаны соответствовать Agent Skills SKILL.md; MCP-серверы — в mcp.json (stdio, Streamable HTTP и т.д.). Compliant client находит и грузит известное; неизвестный тип или битый формат — skip компонента, не reject всего пакета. Reverse-domain namespaces (например com.cursor.xxx/) — escape hatch для private client extensions без загрязнения portable core.

plugin-layout.txt
my-agent-plugin/
├── plugin.json          # манифест: версия спеки
├── skills/              # Agent Skills (SKILL.md-compliant)
│   └── .../SKILL.md
├── mcp.json             # MCP server config (stdio / Streamable HTTP…)
└── com.cursor.xxx/      # optional: client-private namespace

2. Сознательные дыры — настоящий battlefront

Текст спеки жёсткий: v1 не определяет install mechanism, distribution protocol, permission model, sandbox requirements, trust/provenance verification, UX. Agent Plugins отвечает на вопрос «как выглядит коробка» — не «можно ли ей доверять» и не «откуда качать». Узкий scope = согласие за месяцы, не годы. Trade-off: самый кровавый вопрос — safe ли этот конкретный plugin — полностью на каждом клиенте.

3. Почему сейчас, а не раньше

MCP и Agent Skills прошли путь vendor-standard → open donation → industry follow. Agent Plugins с дня один — multi-vendor. Adoption Skills (32+ tools за месяцы) поднял duplication cost packaging выше порога «ещё потерпим».

Контекст: от model benchmarks к plumbing

7 августа — годовщина GPT-5. OpenAI анонсировал Agent Plugins за день и в ту же неделю обновил GPT-5.6 Luna (unlimited free-tier text chats) и GPT-5.6 Sol (новый «thinking effort» slider для paid). Формулировка Google: packaging — unglamorous infrastructure, и именно её надо шарить, а не reinvent пять раз. MCP (connect) + Skills (teach) + Plugins (distribute) — три слоя, без которых «reusable agent capability once» остаётся слоганом.

04

Blind full-migration в prod не обязателен. Если уже ведёте multi-client Skills/MCP — эти шесть шагов режут duplication и risk:

  1. Инвентаризация: список существующих Skills (SKILL.md) и MCP configs; проверить соответствие open specs, а не только private formats.
  2. Скелет directory: root с plugin.json (версия спеки); Skills → skills/, MCP → mcp.json.
  3. Валидация на day-one clients: тот же пакет в ChatGPT/Codex, Cursor, GitHub Copilot, Kiro, VS Code; проверить skip unknown components.
  4. Private capabilities в reverse-domain namespace: client-specific — вроде com.cursor.xxx/, portable core не загрязнять.
  5. Security review вне стандарта: trust out of scope — официальные маркетплейсы, исходный репозиторий, TOCTOU swap ссылок; stars ≠ trust.
  6. Согласовать runtime compute: стандартизированный plugin всё равно бежит на железе. Для Apple Silicon, iOS toolchain или unattended agents сравнить bare metal Mac nodes и virtualized cloud (см. манифест bare metal).

05

Споры: open standard ≠ no risk ≠ no agenda

  • Security явно скинули на клиентов: за месяц до релиза security-фирма AIR показала fake-skill атаку: malicious Agent Skill brand-landingpage оседлал репутацию известного репозитория с 36 000 stars, обошёл scanners Cisco, Nvidia и skills.sh и по оценкам достиг ~26 000 agents (часть — corporate accounts). Классический TOCTOU: на scan — легитимная дока, после — swap ссылки. Snyk по почти 4000 опубликованных Skills: 36,8% с дефектами, 13,4% с critical (malware, credential leaks). В спеке Agent Plugins — ноль provenance/trust.
  • «Слишком тонкий стандарт»: Dax Raad (SST) — «very much against», назвал это «thin standard», где полезное всё равно уйдёт в private client extensions. Angie Jones (developer advocate) — противоположный take: наконец portable Skills между tools без rewrite.
  • Кому выгодна единая упаковка? Pitch для indie: build once, hit all clients. Реальность: формат не двигает пользователей; incumbents с user base абсорбируют third-party extensions с нулевым switching cost — ChatGPT / Cursor / Copilot могут только укрепиться.
  • Китайских вендоров в TSC нет: пять founders + Google — US companies. Alibaba, Baidu, ByteDance, Tencent уже жёстко на MCP (иногда со своими MCP marketplaces), но в governance Agent Plugins не числятся. Timing gap или early signal параллельного protocol layer — никто в launch materials не ответил прямо.

Цитируемые hard numbers (редакционный срез)

  • Версия / статус: Agent Plugins 1.0.0, Working Draft; draft 24 июля 2026, публичный five-party launch 6 августа 2026, Google — core maintainer в тот же день.
  • Scope: только packaging Skills + MCP servers; day-one: ChatGPT/Codex, Cursor, GitHub Copilot, Kiro, VS Code.
  • Security side evidence: AIR fake skill мимо Cisco/Nvidia/skills.sh, ~26k agents; Snyk ~4000 skills — 36.8% flaws, 13.4% critical.

FAQ

Как Agent Plugins связан с MCP и Agent Skills — они заменяют друг друга?

Нет. MCP — runtime-протокол связи agent с tools/data. Agent Skills — формат переиспользуемых инструкций. Agent Plugins — слой packaging/discovery поверх обоих, чтобы Skills и MCP-серверы жили в одном directory и узнавались разными клиентами. Слои, не конкуренты.

Нужно ли разработчику уже сейчас смотреть на Agent Plugins?

Да, если вы пишете расширения под несколько клиентов (Claude Code, Cursor, ChatGPT…) и уже используете Skills или MCP-серверы: один пакет — теоретически multi-client load, меньше duplication. Для end-user короткий горизонт почти без изменений.

Стандарт безопасен — можно ли злоупотребить malicious plugin?

Сам стандарт security не даёт: только формат упаковки, без scan, sandbox и provenance. Ответственность — на клиентах. Учитывая documented fake Skills, обходившие несколько scanners, перед установкой — официальные маркетплейсы и проверка источника; stars и «солидный вид» репозитория не равны trust.

Будут ли китайские вендоры (Alibaba, Baidu, ByteDance…) следовать стандарту?

В TSC их нет, хотя MCP они уже широко поддерживают. Спека открыта и реализуема любым клиентом; адаптация возможна, публичного плана пока нет.

Не повторит ли Agent Plugins судьбу ChatGPT Plugins 2023 — закроют и забудут?

Контекст другой: ChatGPT Plugins — продукт одной компании; Agent Plugins с дня один — multi-vendor governance, выход одного вендора не убивает спеку. Но без реальной adoption или при доминировании private extensions стандарт всё равно может уйти в маргиналию. Следующие месяцы client implementations решат.

Источники (срез на 7 августа 2026; после релиза сверять с official docs):

Vercel Blog: Introducing Agent Plugins (2026-08-06)

agent-plugins.org: Agent Plugins Specification 1.0.0 (Working Draft)

Google Developers Blog: Agent Plugins package your skills, tools, and more (2026-08-06)

The Next Web: OpenAI and four rivals just agreed on one standard for AI agents

Virtualization Review: Cloud Giants Back Agent Plugins for Cross-Client AI

Open standard унифицировал «коробку», но не trust, sandbox и install path. Private client extensions продолжат ветвиться, а malicious Skill не исчезнет от лишнего plugin.json. Если Agent workflows целиком на virtualized cloud одного вендора — типичны hypervisor overhead, слабая совместимость Apple Silicon / iOS toolchain и хромающая long-running stability. Командам с zero-overhead native compute, stable iOS CI/CD и Agent 7×24 обычно рациональнее bare metal Mac mini nodes ZUKCLOUD: dedicated Apple Silicon, без hypervisor tax, 7×24, elastic billing day/week/month. Тарифы или сразу заказ.