Vào ngày 6 tháng 8 năm 2026, OpenAI, Microsoft, Amazon, Cursor và Vercel đã cùng ra mắt Agent Plugins 1.0.0, nhằm tạo ra một định dạng đóng gói plugin phổ quát giữa các sản phẩm cho AI Agent. Các nhà phát triển có thể đặt các Agent Skills gồm hướng dẫn thao tác, script và tài liệu tham khảo cùng với MCP server kết nối cơ sở dữ liệu, dịch vụ đám mây và công cụ phát triển vào cùng một thư mục; về lý thuyết, chỉ cần đóng gói một lần là có thể sử dụng trên các client tương thích như ChatGPT, Codex, VS Code, Cursor, GitHub Copilot và Kiro. Mục tiêu của nó không phải là giải quyết vấn đề năng lực mô hình, mà là xử lý tình trạng phân mảnh định dạng đang xuất hiện trong hệ sinh thái Agent: hiện tại, cùng một khả năng thường phải viết tệp danh sách riêng, sửa đổi cấu trúc thư mục và duy trì nhiều nhánh cho từng sản phẩm khác nhau. Tuy nhiên, tiêu chuẩn 1.0.0 vẫn được ghi chú là “bản nháp làm việc”, hiện tại chỉ thống nhất cách đóng gói, chưa quy định về cửa hàng plugin, giao thức cài đặt, mô hình quyền hạn, cách ly sandbox và xác minh nguồn gốc. Do đó, nó giống như một “định dạng gói” cho hệ sinh thái Agent hơn là một cửa hàng ứng dụng trưởng thành cho phép cài đặt tự do bất kỳ plugin nào.Tác giả bài viết, nguồn: Jonathan Hefner, thành viên đội ngũ kỹ thuật Vercel
Agent đã có kỹ năng, nhưng chưa có “bao bì” chung
Trong năm qua, hệ sinh thái AI Agent đã phát triển hai khả năng mở rộng quan trọng.
Loại đầu tiên là Kỹ năng Agent. Chúng thường bao gồm mộtSKILL.md file, các script liên quan và tài liệu tham khảo, nhằm hướng dẫn Agent cách thực hiện một loại công việc nào đó. Ví dụ: khi triển khai một trang web, phân tích tài liệu tài chính hoặc kiểm tra bảo mật mã nguồn, kỹ năng có thể cung cấp các bước thực hiện, lưu ý, quy tắc xác minh và các chương trình có thể thực thi trực tiếp.
Loại thứ hai là máy chủ MCP. MCP chịu trách nhiệm kết nối Agent với các công cụ và dữ liệu bên ngoài, chẳng hạn như đọc cơ sở dữ liệu, thao tác GitHub, truy vấn trạng thái nền tảng đám mây, hoặc gọi các hệ thống nội bộ doanh nghiệp. Skills thiên về “dạy Agent cách làm”, trong khi MCP thiên về “cung cấp cho Agent các công cụ có thể gọi trực tiếp”.
Vấn đề nằm ở chỗ, các thành phần này trước đây thiếu cách đóng gói thống nhất. Ngay cả khi kỹ năng hoặc nội dung cốt lõi của máy chủ MCP hoàn toàn giống nhau, các nhà phát triển khi tích hợp chúng vào các sản phẩm Agent khác nhau vẫn có thể cần sửa đổi riêng biệt các tệp danh sách, cấu trúc thư mục và các trường cấu hình. Theo thời gian, cùng một phần mở rộng sẽ sinh ra nhiều phiên bản dành riêng cho từng client; một phiên bản đã sửa lỗi, nhưng các nhánh khác có thể không được đồng bộ, cuối cùng tạo thành “nhánh rẽ và trôi dạt” như Google đã gọi.
Agent Plugins cần cung cấp chính là lớp bao bì chung bên ngoài những khả năng này. Vai trò của nó gần giống với package.json trong hệ sinh thái JavaScript hoặc định dạng OCI trong lĩnh vực container: nó không thay thế mã và giao thức bên trong, mà chỉ mô tả thống nhất cách tổ chức, phát hiện và tải những thứ này.
Một tiện ích mở rộng, về bản chất là một thư mục.
Theotiêu chuẩn phiên bản 1.0.0, một Plugin Agent là một thư mục có cấu trúc cố định, thư mục gốc phải bao gồmplugin.json. Danh sách tối thiểu nhất chỉ cần khai báo phiên bản tiêu chuẩn được sử dụng và tên plugin.
如果插件包含技能,它们统一放入skills/目录,每项技能拥有自己的SKILL.md,还可以附带脚本、参考文件和其他资源。如果插件需要连接外部工具,则在根目录放置mcp.json,声明一个或多个MCP服务器。
Hiện tại, MCP hỗ trợ ba phương thức kết nối: stdio khởi động tiến trình trên máy chủ, Streamable HTTP (được khuyến nghị hiện tại), và HTTP+SSE được giữ lại để tương thích với các hệ thống cũ. Các client khác nhau không cần hỗ trợ tất cả các phương thức truyền tải, nhưng ít nhất phải hỗ trợ một trong hai phương thức: stdio hoặc Streamable HTTP.
Lợi ích trực tiếp của cấu trúc cố định này là khách hàng không cần phải đoán tệp nằm ở đâu, và tác giả plugin cũng không cần thiết kế lại thư mục cho từng sản phẩm. Một khách hàng tương thích, ngay cả khi chỉ hỗ trợ Skills mà không hỗ trợ MCP, vẫn có thể tiếp tục đọc phần kỹ năng; khi có lỗi trong cấu hình MCP, tiêu chuẩn yêu cầu khách hàng cố gắng bỏ qua máy chủ có lỗi thay vì làm cho toàn bộ plugin hoàn toàn không hoạt động.
Agent Plugins còn cho phép các nhà sản xuất giữ lại các tính năng độc quyền. Khách hàng có thể tạo không gian tên mở rộng riêng bằng cách sử dụng tên miền ngược, ví dụcom.example.client. Các khách hàng khác khi gặp các cấu hình độc quyền không nhận biết được nên bỏ qua chúng, thay vì từ chối toàn bộ plugin. Điều này cho phép các tiêu chuẩn cung cấp nền tảng chung, đồng thời không buộc tất cả sản phẩm phải có chức năng hoàn toàn giống nhau.
Các sản phẩm tương thích đầu tiên đã bao phủ các Agent lập trình chính
Danh sách tương thích chính thức hiện bao gồm VS Code, Cursor, GitHub Copilot, ChatGPT và Codex, cũng như Kiro của Amazon. Vercel đã khởi xướng đề xuất tiêu chuẩn ban đầu, sau đó được AWS, Anysphere - công ty mẹ của Cursor, Microsoft, OpenAI và Vercel cùng thành lập Ban tư vấn kỹ thuật ban đầu; GitHub cũng tham gia vào việc hoàn thiện tiêu chuẩn.
Google đã công bố tham gia vào công việc bảo trì cốt lõi ngay trong ngày phát hành và bắt đầu triển khai hỗ trợ định dạng này cho các sản phẩm liên quan. Google dự định áp dụng Agent Plugins trong Agents CLI và Data Agent Kit để giúp các nhà phát triển có thể kết hợp các khả năng dữ liệu như BigQuery, Spanner và Cloud SQL thành các plugin có thể di chuyển.
Nhóm người tham gia này đáng chú ý vì chúng không cùng phe ở cấp độ mô hình và sản phẩm. Microsoft sở hữu VS Code và GitHub Copilot, có mối quan hệ chặt chẽ với OpenAI; Cursor là công cụ lập trình AI độc lập; AWS sở hữu Kiro và cạnh tranh với Microsoft và Google trên thị trường đám mây; Vercel lại muốn trở thành nền tảng triển khai ứng dụng AI. Việc họ sẵn sàng cùng nhau xây dựng tiêu chuẩn đóng gói cho thấy sự phân mảnh plugin đã bắt đầu làm tăng chi phí bảo trì cho tất cả các nhà sản xuất.
Các quy chuẩn được thực hiện dưới giấy phép công khai, các cuộc thảo luận kỹ thuật và quyết định cũng dự kiến được thực hiện trong các dự án công khai. Về mặt thiết kế thể chế, nó ít nhất cố gắng tránh để một công ty mô hình duy nhất kiểm soát hoàn toàn định dạng. Tuy nhiên, việc quản trị mở có hiệu quả hay không cuối cùng vẫn phụ thuộc vào quy trình ra quyết định của các phiên bản tiếp theo, cũng như liệu các sản phẩm khác nhau có phụ thuộc nặng vào các phần mở rộng độc quyền của riêng mình hay không.
Nó cố ý không giải quyết điều gì
Điểm dễ gây hiểu lầm nhất về Agent Plugins là cái tên “plugin” khiến người ta liên tưởng đến phần mở rộng trình duyệt hoặc cửa hàng ứng dụng điện thoại. Thực tế, phiên bản 1.0.0 hiện tại chỉ thống nhất định dạng đóng gói, chưa xây dựng hệ thống phân phối và bảo mật plugin hoàn chỉnh.
Google chính thức giải thích rằng phiên bản đầu tiên không quy định plugin nên được cài đặt qua giao thức nào, tìm kiếm và tải về từ đâu, cũng như không có tiêu chuẩn thống nhất cho việc yêu cầu quyền, xác nhận của người dùng, sandbox chạy, xác thực danh tính và nguồn gốc của nhà phát hành. Những công việc này vẫn do từng client Agent tự thực hiện.
尽管规范要求插件内的文件路径不能通过../或符号链接逃离插件根目录,但官方特别说明:这种路径约束不等于对插件进程进行沙箱隔离。一个通过stdio启动的MCP服务器仍然可能执行程序;它究竟可以访问哪些文件、环境变量、网络和用户数据,要由客户端的权限体系决定。
Các điểm cuối MCP từ xa về nguyên tắc phải sử dụng HTTPS, và plugin không được ghi trực tiếp mật khẩu hoặc các bí mật khác vào tiêu đề yêu cầu công khai hoặc cấu hình môi trường. Tuy nhiên, phiên bản 1.0.0 chưa cung cấp cơ chế cấu hình OAuth chung hoặc tham chiếu chứng chỉ có thể di chuyển, việc phát hiện xác thực, đăng nhập người dùng và lưu trữ chứng chỉ vẫn do client xử lý.
Do đó, việc chuẩn hóa định dạng cũng có thể tăng hiệu quả lan truyền của các tiện ích mở rộng độc hại. Các nhà phát triển có thể “gói một lần, chạy ở mọi nơi”, và về lý thuyết, kẻ tấn công cũng có thể làm tương tự. Trong tương lai, yếu tố quyết định liệu tiêu chuẩn này có được sử dụng rộng rãi hay không có thể không phải là cấu trúc thư mục, mà là liệu các cơ chế về chữ ký, cảnh báo quyền, kiểm tra chuỗi cung ứng, cập nhật tự động và hủy bỏ có thể theo kịp kịp thời hay không.
Tại sao phiên bản đầu tiên chỉ hỗ trợ Skills và MCP?
Nhiều sản phẩm Agent còn bao gồm lệnh, hook sự kiện, mẫu Agent con, thành phần giao diện và luồng làm việc tùy chỉnh. Người tạo đã không buộc phải thống nhất những nội dung này trong phiên bản đầu tiên, mà chỉ chọn hai thành phần đã có nền tảng liên nền tảng nhất định là Skills và MCP.
Đây là một lựa chọn khá bảo thủ nhưng thực tế. Nếu ngay từ đầu cố gắng quy định tất cả các khả năng của Agent, rất dễ dẫn đến sự phình to và cố định thiết kế hiện tại của một sản phẩm thành quy tắc dài hạn cho toàn ngành. Agent Plugins trước tiên giải quyết những vấn đề rõ ràng nhất: kết nối kiến thức thao tác và công cụ của Agent vào cùng một gói phần mềm có thể di chuyển được.
Google cũng đặc biệt lưu ý rằng không phải mỗi kỹ năng độc lập hay mỗi máy chủ MCP đều cần được đóng gói dưới dạng plugin. Plugin phù hợp hơn với một nhóm các khả năng cần được cài đặt chung, quản lý phiên bản chung và di chuyển chung. Ví dụ: một bộ plugin phát triển cơ sở dữ liệu có thể bao gồm đồng thời kỹ năng truy vấn SQL, kết nối MCP cơ sở dữ liệu, hướng dẫn gỡ lỗi và kịch bản triển khai; nếu chỉ là một tài liệu hướng dẫn đơn giản, việc phân phối dưới dạng kỹ năng trực tiếp có thể phù hợp hơn.
Thực tế có thể bị suy yếu là việc khóa nền tảng
Nếu tiêu chuẩn nhận được đủ sự hỗ trợ từ nhiều khách hàng, các nhà phát triển không cần phải xây dựng lại toàn bộ kỹ năng và kết nối công cụ mỗi khi chuyển đội từ Cursor sang VS Code, hoặc từ Codex sang một Agent khác. Khả năng Agent được tích lũy lâu dài bởi cá nhân hoặc doanh nghiệp có thể đi theo người dùng, giúp mô hình nền tảng và client dễ dàng được thay thế hơn.
Điều này sẽ thay đổi cách cạnh tranh trên nền tảng Agent. Các nhà sản xuất không thể chỉ dựa vào định dạng plugin đóng để giữ chân người dùng, mà cần liên tục cạnh tranh về chất lượng mô hình, độ tin cậy khi thực thi, kiểm soát quyền hạn, trải nghiệm giao diện và khả năng phát hiện plugin. Đối với các nhà phát triển, plugin có thể di chuyển cũng có nghĩa là một lần đầu tư có thể tiếp cận nhiều người dùng tiềm năng hơn, thay vì phải duy trì lặp lại các dự án gần như giống nhau cho từng thị trường Agent.
Tuy nhiên, tính di động thực sự vẫn có giới hạn. Client có thể chỉ triển khai một phần của tiêu chuẩn, cơ chế cấp phép và môi trường thực thi của các sản phẩm khác nhau cũng không giống nhau; các plugin dù có thể được nhận diện, nhưng không nhất thiết hoạt động nhất quán trên mọi client. Các plugin sử dụng nhiều không gian tên độc quyền của nhà sản xuất còn có thể tái tạo sự khóa chặt thực tế dưới vẻ ngoài tương thích về mặt hình thức.
Ngoài ra, MCP ban đầu được Anthropic thúc đẩy, nhưng Anthropic hiện không xuất hiện trong danh sách các nhà bảo trì cốt lõi ban đầu hoặc các khách hàng tương thích chính thức đầu tiên được công bố trong Agent Plugins. Điều này không có nghĩa là Claude sẽ không hỗ trợ định dạng này trong tương lai, nhưng cho thấy tiêu chuẩn đóng gói mới chưa bao phủ tất cả các nhóm Agent chính.
Một tiêu chuẩn có thành công hay không, phụ thuộc vào việc plugin có thực sự lưu thông được hay không
Giá trị lớn nhất của các plugin agent hiện nay không phải là độ phức tạp kỹ thuật, mà là khiến nhiều nhà sản xuất cạnh tranh công nhận cùng một vấn đề: mô hình có thể gọi ngày càng nhiều công cụ, nhưng nếu mỗi nền tảng đều có cách đóng gói plugin riêng, hệ sinh thái agent sẽ lặp lại lịch sử chia rẽ giữa các ứng dụng di động và tiện ích mở rộng trình duyệt thời kỳ đầu.
Phiên bản đầu tiên rất nhỏ gọn, thậm chí chưa giải quyết cách plugin tìm kiếm, cài đặt và tin tưởng. Nhưng sự kiềm chế này cũng có thể là lợi thế của nó. Nó trước tiên thống nhất lớp cơ bản nhất và dễ đạt được sự đồng thuận nhất, giúp Skills và máy chủ MCP có cùng phương thức vận chuyển, sau đó để lại quyền hạn, phân phối và các thành phần khác cho các phiên bản sau.
需要注意的是,官方规范页面虽然标注版本为1.0.0,状态仍是“Working Draft”,后续细节存在调整可能。目前支持也主要来自参与制定标准的厂商,尚不能证明更广泛的Agent生态已经接受它。
