同一個專案,同一個版本號,同一位作者。五份設定檔,四段不同的自我介紹。

一句話結論:Agent Skills 生態分五層,54.8 萬顆星裡有 98.0% 集中在「寫 skill」那三層,而決定 skill 能不能跨工具搬運的跨廠規格 Agent Plugins 只有 1,116 顆星,落差 247 倍。

2026 年 8 月 22 日,除了今天一早那批機器人開源釋出,GitHub 熱門榜上還同時出現五個專案。表面看是五個不相干的 repo,實際上它們是同一件事的五個層次:從「誰寫 skill」一路到「誰掃 skill」。

把它們的星數攤開排在一起,會看到一個很不舒服的分佈。

Agent Skills 生態的五層,分別是什麼?

由下而上是五層:規格層 → 通用內容層 → 工程內容層 → 垂直內容層 → 安全層。規格層決定你的 skill 能在哪些工具裡跑,中間三層內容決定 skill 本身有多好用,安全層決定你敢不敢裝。規格層下面又分跨廠與單廠兩個專案,所以是五層、六個專案。

以下星數全部走 api.github.com 即時查詢,時間戳為 2026 年 8 月 22 日 18:11(HKT)。不採用網頁版數字,因為 GitHub 各頁面快取年齡不一致,同一個 repo 的不同網址可能停在不同月份。

先講清楚取樣:以下六個是當日榜上同時出現、且分屬不同層次的代表性專案,不是全生態普查。生態裡還有更大的缺席者,例如 Anthropic 官方的 anthropics/skills(170,930 顆星,Organization 帳號)與 addyosmani/agent-skills。這點下面會再回來算一次。

專案星數建立日期做什麼
跨廠規格agentplugins/agent-plugins-spec1,1162026-04-03Agent Plugins 1.0.0,五家公司共管的打包標準
單廠規格cursor/plugins4,5032026-01-23Cursor 自家的 plugin 規格與官方插件庫
通用 skillsobra/superpowers275,8372025-10-0914 個 skill 組成的開發方法論
工程向 skillsmattpocock/skills230,5292026-02-0336 個給實際工程用的小型 skill
垂直 skillsmukul975/Anthropic-Cybersecurity-Skills30,5742026-02-25817 個資安 skill,對應 6 套框架
安全層Tencent/AI-Infra-Guard5,3522024-12-25掃 Agent / Skills / MCP 的紅隊平台

六個專案合計 547,911 顆星。其中三個「寫 skill」的專案拿走 536,940 顆,佔 98.0%。規格層加安全層三個專案,合計 10,971 顆,佔 2.0%

單挑最極端的兩個:星數最高的 skills 庫 275,837 顆,跨廠規格 1,116 顆。247 倍。

如果把前面提到的 anthropics/skills(170,930 顆星)加回內容層,總數變成 718,841,內容層佔比升到 98.5%,規格層加安全層跌到 1.5%。傾斜只會更誇張,但這也說明這組百分比是幾個樣本的算術,不是普查結果,換一組樣本數字就會變。方向可信,小數點不必當真。

星數不等於價值,這點要先講清楚。規格文件本來就不是拿來按星的東西,沒有人會因為讀了一份 JSON Schema 而感動。但這個比例仍然說明了一件事:整個生態的注意力,幾乎全部落在最容易被看見、也最容易被複製的那一層。

而代價,可以在最紅那個專案的資料夾裡直接看到。

為什麼最紅的 skills 庫,要把自己打包 9 次?

因為每個 AI 工具都有自己的一套裝法。obra/superpowers 是目前星數最高的 Agent Skills 庫,它的 README 列出 14 個支援的客戶端安裝方法:Claude Code、Antigravity、Codex App、Codex CLI、Cursor、Devin CLI、Factory Droid、Gemini CLI、GitHub Copilot CLI、Grok Build CLI、Kimi Code、OpenCode、Pi、Hermes Agent。

對應到 repo 根目錄,是 9 個廠商專屬的打包路徑

  • .claude-plugin/(plugin.json + marketplace.json)
  • .codex-plugin/(plugin.json)
  • .cursor-plugin/(plugin.json)
  • .devin-plugin/(plugin.json)
  • .kimi-plugin/(plugin.json)
  • .hermes-plugin/(plugin.yaml,連檔案格式都不同)
  • .opencode/(INSTALL.md + plugins)
  • .pi/(extensions)
  • gemini-extension.json(根目錄單檔)

還沒完。指令檔另外有 CLAUDE.mdAGENTS.mdGEMINI.md 三份;hooks 也分家,hooks/hooks.json 之外多一份 hooks/hooks-cursor.json

這一整套,是為了派發 14 個 skill。

同一個外掛,五份 manifest,四段自我介紹

最能說明問題的,是把那幾份 plugin.json 並排看。全庫共 5 份,名稱都是 superpowers,版本都是 6.3.0,作者都是 Jesse Vincent。描述欄有四段不同文案(.devin-plugin.codex-plugin 那段一字不差,所以是五份、四段):

檔案description 欄實際內容
.claude-plugin/plugin.jsonCore skills library for Claude Code: TDD, debugging, collaboration patterns, and proven techniques
.codex-plugin/plugin.jsonAn agentic skills framework & software development methodology that works: planning, TDD, debugging, and collaboration workflows.
.cursor-plugin/plugin.jsonCore skills library: TDD, debugging, collaboration patterns, and proven techniques(另有 displayNameskillshooks 欄)
.kimi-plugin/plugin.jsonAn agentic skills framework and software development methodology.(另有 sessionStartskillInstructions 欄,後者是約 1,500 字元的 Kimi 專屬工具對照指令)

同一份東西,四段文案、五套欄位組合,只因為每個工具讀取的位置和欄位都不一樣。而 .kimi-plugin 那份還要額外背一段一千五百字的工具對照表,只因為 Kimi Code 的工具名稱跟別家不同。作者每發一版,這五份都要同步。這就是重複勞動的具體長相。

「如果你做過 MCP server 或 agent skill,你知道打包代表什麼:為一個客戶端調整、為另一個重寫,然後為團隊用的每一個工具重複一次。」

AWS 開源部落格,2026 年 8 月 6 日

AWS 這段話寫得很客氣。superpowers 的根目錄,是它的實物版本。

Agent Plugins 1.0.0 到底解決什麼?

它把那 9 個資料夾,收斂成 1 個檔案加 2 個固定位置。

Agent Plugins 1.0.0 於 2026 年 8 月 6 日發布(Vercel 與 AWS 兩邊官方部落格日期一致)。它是一份廠商中立的打包規格:一個目錄,根目錄放 plugin.json,skill 放 skills/,MCP 設定放 mcp.json。就這樣。

最小可用的外掛長這樣:

hello-plugin/
├── plugin.json
└── skills/
    └── greet/
        └── SKILL.md

plugin.json 的必填欄位只有兩個:$schemaname。這是實際查過 1.0.0 的 JSON Schema 得到的結果,不是概括說法。

誰在管這份規格?

五家公司,各出一位核心維護者組成技術指導委員會。規格庫的 MAINTAINERS.md 列得很清楚:

  • Clare Liguori(Amazon)
  • Roshan Sadanani(Cursor)
  • Harald Kirschner(Microsoft)
  • Gav Verma(OpenAI)
  • Jonathan Hefner(Vercel,首席維護者)

提案由 Vercel 發起。這裡有個值得標明的小分歧:關於「誰參與了細化」,兩邊官方說法不完全一致。Vercel 的部落格寫 AWS、Anysphere、GitHub、Microsoft、OpenAI、Vercel 六家;AWS 的部落格寫 AWS、Cursor、Microsoft、OpenAI、Vercel 五家(Anysphere 就是 Cursor 的母公司,差別在 GitHub)。兩邊對技術指導委員會名單則完全一致。

發布時支援的客戶端有五個:ChatGPT 與 Codex、Cursor、GitHub Copilot、Kiro、VS Code。AWS 那邊同步把 Kiro 與 AWS Agent Toolkit(收錄 30 多個官方 skill)接上規格。

1.0 版刻意不做什麼?

刻意不碰安裝、分發、權限和介面。這四件事留給各家客戶端自己決定。

元件類型也只收兩種:Agent Skills 和 MCP server。hooks、子代理、自訂指令這些暫時不進規格,理由是「等生態語意收斂了再說」。前面提到 superpowers 的 hooks 要分 Cursor 版和通用版:那個問題,1.0 版還沒打算解決。

另外一個少人提到的細節:規格庫裡 1.1.0 已經是 working draft,1.0.0 才是現行發布版。實際比對兩版的 plugin.schema.json,manifest 的必填項與屬性欄位完全相同,變動不在資料結構。唯一要動的是 manifest 裡 $schema 那一行網址:schema 把 $schema 設成 constadditionalProperties: false,所以照 1.0.0 寫的 manifest 直接拿去用 1.1.0 驗證會失敗,但改的就只有那一行。

那為什麼沒人採用?

因為它才 16 天大,而生態最大的幾個玩家還沒動。

規格要求 plugin.json 放在外掛根目錄,客戶端就是靠掃這個位置來辨認外掛。我用 GitHub 的 git tree API 對前面五個 repo 做了全庫搜尋,結果如下:

專案找到的 plugin.json根目錄有嗎
obra/superpowers5 份,全部在廠商命名空間內沒有
mattpocock/skills1 份,在 .claude-plugin/沒有
mukul975/Anthropic-Cybersecurity-Skills1 份,在 .claude-plugin/沒有
cursor/plugins33 份,每個插件各自放在 <插件>/.cursor-plugin/沒有
Tencent/AI-Infra-Guard0 份(不是外掛,是掃描器)不適用

cursor/plugins 那 33 份要特別說明:Cursor 自家規格的 manifest 檔名同樣叫 plugin.json,只是位置在各插件的 .cursor-plugin/ 而不是根目錄。檔名撞名、位置不同,這件事本身就是跨廠規格要處理的問題。

另一個值得注意的是:三個 skills 庫的 manifest 全部躺在 .claude-plugin/ 裡。它們不是沒有 manifest,是把 manifest 放進了單一廠商的命名空間。搬到根目錄的成本,大概是一個 git mv 加改一行 $schema

換句話說:生態裡星數最高的兩個 skills 庫,目前都還沒把 manifest 放到規格要求的位置。

這不是在指責誰。16 天對一份跨廠標準來說非常短,而且客戶端支援得先鋪開,作者才有動機改。真正值得記住的是這個時間差本身:問題的規模已經 275,837 顆星,而在本文取樣的三個 skills 庫裡,把 manifest 放到規格位置的仍然是 0 個。客戶端那邊倒是已經動了:發布時就有五個支援。所以現在卡的是作者側,不是規格側。標準發布的那天不是終點,是倒數的起點。

要判斷這件事有沒有真的在走,看的不是 spec repo 的星數,是接下來幾個月 superpowers 根目錄那 9 個資料夾會不會變少。這是一個很好觀察、也騙不了人的指標。

安全層現在到哪一步了?

有工具了,但工具本身的可信度還在被質疑。

第五層是掃描器。Tencent/AI-Infra-Guard(5,352 顆星)掃 Agent、Skills、MCP 和 AI 基礎設施。這個專案我們今天稍早已經單獨寫過一篇,重點是它的誤報率隨基座模型變動極大——同一個掃描器換個模型,誤報率從 1.20% 到 18.67%,差 15.6 倍。

把它放回生態地圖看,會多出一個角度:安全層的難度,一部分正是規格層缺席造成的。當同一個 skill 有 9 種打包方式、散落在 9 個不同位置,掃描器要先解決「你到底在哪」才能開始解決「你安不安全」。統一的 plugin.json 加固定的 skills/ 位置,本身就是掃描器的福利。

至於 skill 內容本身的品質問題——寫得爛、互相衝突、裝了反而更慢——那是另一條線,我們在Agent Skills 品質危機那篇談過。

那個叫 Anthropic 的資安 skills 庫,是官方的嗎?

不是。這點要單獨拉出來講,因為名字太容易誤導。

mukul975/Anthropic-Cybersecurity-Skills 有 30,574 顆星,repo 名字帶「Anthropic」,但擁有者 mukul975 經 API 查詢確認帳號類型是 User(個人),不是 Organization。它是社群整理的 Anthropic 系資安 skill 集,不是 Anthropic 官方發布的東西。

內容本身有份量,依 repo 描述收錄 817 個結構化資安 skill,對應 MITRE ATT&CK、NIST CSF 2.0、MITRE ATLAS、D3FEND、NIST AI RMF、MITRE F3 六套框架,Apache-2.0 授權。好用是一回事,但寫成「Anthropic 開源了資安 skills」就是事實對、歸屬錯。

你的 skill 現在要打包幾次?

下面這個小工具用的是本文查證過的真實資料,9 個客戶端與對應打包路徑全部來自 obra/superpowers 根目錄實查。勾選你想支援的客戶端,看看今天要維護幾套打包格式,以及依目前支援名單改用 Agent Plugins 後會變成幾套。

打包次數計算器
資料來源:obra/superpowers 根目錄實際結構 + Agent Plugins 1.0.0 發布支援名單(2026-08-22 查證)
今天要維護
0
套打包格式
改用規格後(依現時支援名單)
0
套打包格式

五層之中,你該關注哪一層?

看你是誰。

你是看哪一層現在該做什麼
只是想用 skill 的一般使用者工程內容層mattpocock/skills(36 個小 skill,好拆好改)入手,比一次吞整套方法論容易
想要一整套開發流程通用內容層obra/superpowers,14 個 skill 但綁一套完整方法論,MIT 授權
要自己寫 skill 給別人裝規格層照 Agent Plugins 1.0.0 排版面,根目錄放 plugin.json,之後少改 N 次
在公司內部推廣 skill安全層先有掃描流程再開放安裝,並理解掃描器本身的誤報率
做資安相關工作垂直內容層那 817 個資安 skill 可以參考,但記得它不是官方出品

順帶一提,如果你還沒開始寫自己的 skill,用錄製方式產生 skill 是門檻最低的一條路,產出的成品一樣適用本文的打包建議。

如果只能記一件事:你現在寫的 skill,決定它未來能不能搬家的不是內容,是打包方式。今天多花十分鐘照規格排一次目錄,可能省掉往後每次發版都要同步 N 份設定檔的麻煩。

常見問題

Agent Plugins 和 MCP 是同一件事嗎?

不是,兩者是上下關係。MCP 負責讓 agent 連上外部工具和資料,Agent Plugins 負責把 skill 和 MCP server 設定打包成一個可分發的目錄。1.0.0 版收的元件就是這兩種:skills/ 放 skill,mcp.json 放 MCP 設定。Agent Plugins 沒有重新定義 MCP,只是規定它們一起放在哪。

我現有的 skill 要不要立刻改成新格式?

如果只自己用,不用急。如果打算給別人裝、或想支援多個客戶端,值得現在就改。成本是在根目錄加一個 plugin.json(必填只有 $schemaname 兩個欄位)並把 skill 放進 skills/。要注意的是,客戶端支援程度不一,發布時支援的只有 ChatGPT 與 Codex、Cursor、GitHub Copilot、Kiro、VS Code 五個,名單外的工具短期內還是要各自處理。

星數這麼低,代表這個標準會失敗嗎?

星數不是判斷規格成敗的指標。規格庫本來就少人按星,沒人會為一份 JSON Schema 加書籤。真正該看的是客戶端實作數量,以及大型 skills 庫的根目錄何時出現 plugin.json。目前已有五個客戶端在發布時支援,AWS 也把 Kiro 和 Agent Toolkit 接上了,這比 1,116 顆星更能說明狀況。

為什麼文章裡的星數和我在 GitHub 看到的不一樣?

本文所有星數走 api.github.com 於 2026 年 8 月 22 日 18:11(HKT)查詢。GitHub 網頁版各頁面的快取年齡並不一致,同一個 repo 的不同網址可能停在不同時間點,因此網頁上看到的數字有機會偏舊。熱門專案每天可增加數百到上千顆星,若你在較晚時間查看,數字理應更高。

Agent Plugins 1.1.0 有什麼不同?

1.1.0 目前是 working draft,1.0.0 才是現行發布版。逐項比對兩版的 plugin.schema.json,必填項與屬性欄位完全相同,全檔實際只差三行:$id、頂層 description,以及 properties.$schema.const 的版本號。換言之照 1.0.0 寫的 manifest 未來只需改 $schema 一行,不會白寫。

結論

Agent Skills 生態現在的形狀,是一個中段肥腫的沙漏:54.8 萬顆星,98.0% 卡在中間三層的內容,下面墊著它的規格層、上面守著它的安全層,兩頭加起來 2.0%。

這不是說寫 skill 的人做錯了什麼。內容本來就該最多人關注。但當星數最高的那個專案,需要 9 套打包格式才能把 14 個 skill 送到使用者手上,而能解決這件事的標準已經發布 16 天卻還沒被採用——那個落差就不只是統計數字了。

接下來幾個月,值得盯的不是誰又發了新的 skills 庫。是那 9 個資料夾,會不會開始變少。

資料來源

本文所有星數、檔案結構、manifest 內容均於 2026 年 8 月 22 日經 GitHub API(repos / git/trees?recursive=1)與 raw 檔案實查,並於發布後經獨立查核重跑一次全部數字;發布日期與參與方以 Vercel 及 AWS 官方部落格為準。開源專案更新頻繁,實際數字請以查閱當下為準。本文為技術資訊整理,不構成任何投資建議。

關於Mr. Slash

「Mr. Slash 的系統性人生」,創立於 2024年,由 Mr. Slash 本人及專業編輯團隊經營的財經內容平台。

我們的宗旨是透過投資、財經、自動化與新興科技等領域的深入解說與應用,幫助讀者打造穩定的被動收入系統。內容涵蓋加密貨幣、股息資產、量化工具、平台分潤等實用策略,協助你用更聰明的方法配置資金、累積資產,走在財務自由的路上,少走冤枉路。

若為商業合作邀稿,將會清楚標註「不代表本站立場」。

商業合作

如果您有任何關於我們團隊或網站內容的疑問或建議,歡迎您前往IG 私訊 @slash.Capital聯繫我們,謝謝!

發表迴響

相關文章

Trending

探索更多來自 Mr. Slash|系統流人生 的內容

立即訂閱即可持續閱讀,還能取得所有封存文章。

繼續閱讀

خصم دائم على الرسوم سجّل في OKX مجاناً ←
Join Mr. Slash