Skill(知識層)× MCP(工具層)× Plugin(打包層)× Connector(整合層)× Subagent(角色層)——釐清五個層次的邊界,掌握 Claude / Codex / Antigravity 三大平台的落地設計模式。整合 Claude × Gemini × GPT 三模型分析,以 Anthropic / OpenAI / Google / MCP 官方文件為基準。
Skill 與 MCP 不是同一層能力。最有效的設計模式是分層組合:每層解決不同問題,不互相越界。
封裝流程、判斷標準、範例、評測——讓 Agent「知道怎麼做」
標準化工具 / 資料連接協定——讓 Agent「能連到外部系統並執行」
Skill + MCP + Hook 的打包與分發——讓團隊可安裝、版本化、治理
自動守門、權限控制、Prompt Injection 防護——安全邊界
角色隔離與並行執行——讓測試、資安、文件可同時運行
SKILL.md + scripts + references。Progressive Disclosure:只在需要時加載
client-server 即時通訊協定。stdio(本地)/ HTTP(遠端)雙傳輸
版本化 · 可安裝 · 可分發至 Marketplace · 組織治理
高風險操作審批 · 阻擋危險動作 · Tool Call 記錄
測試 Agent / 資安 Agent / 研究 Agent 各司其職
四個最容易混淆的概念——一張表確認邊界,不再錯用。
| 概念 | 核心定位 | 解決問題 | 工程本質 |
|---|---|---|---|
| Skill | 可重用工作流程與專業知識 | 讓 Agent「知道怎麼做」 | Markdown 指令 + 範例 + 腳本 + 參考資料(SKILL.md) |
| MCP | 標準化工具 / 資料連接協定 | 讓 Agent「能連到外部系統並執行」 | Host + Client + Server 三角 + Tools / Resources / Prompts 原語 |
| Plugin | 打包 Skill + MCP + Hook 的發布單位 | 讓團隊可安裝、版本化、治理 | Namespaced bundle,含版本、manifest、marketplace 支援 |
| Connector | MCP Server 的產品化包裝 | 讓使用者以較低設定成本接入 SaaS | 常為 Claude.ai / Cowork 預建的 Remote MCP 整合 |
判斷原則(Gemini 報告):MCP 屬於傳輸與介面層(協定層)——定義模型與外部世界通訊的開放標準;Skill 屬於業務與行為層(邏輯層)——封裝特定領域的專家行為,內部通常會使用多個 MCP Tools。Plugin 是兩者的打包容器。
| 需求情境 | 應使用 | 原因 |
|---|---|---|
| 每次都要貼同一段審查流程 | Skill | 流程可重用,不一定需要外部系統 |
| 要讀 GitHub issue、建立 PR、查 Linear | MCP / Connector | 涉及外部服務資料與動作 |
| 要把 PR Review 流程與 GitHub 工具一起分享給團隊 | Plugin | 需打包 Skill + MCP 設定 |
| 要讓 Claude Cowork 使用 Gmail / Slack / Drive | Connector / Plugin | 面向使用者的整合入口 |
| 要限制危險工具呼叫 | Permission / Hook | 治理層,不應只靠自然語言 |
| 要讓測試、資安、文件生成並行 | Subagent + Skill | 角色隔離與背景任務 |
| 要讓同一流程跨多專案安裝 | Plugin Marketplace | 需要版本、命名空間、治理與更新 |
Skill 採「Progressive Disclosure」架構:metadata 在 context window 只佔 ~100 token,完整細節只在任務真正需要時才加載,避免 context 爆炸。
/skill-name 呼叫| 欄位 | 規範 |
|---|---|
| name | 最多 64 字元 · 只能小寫字母 / 數字 / 連字符 · 不可含 XML tags · 不可用保留字(anthropic / claude) |
| description | 最多 1024 字元 · 不可為空 · 不可含 XML tags · 必須明確說明何時使用與何時不使用 |
| SKILL.md 長度 | 建議控制在 ~500 tokens 以內(維持 Progressive Disclosure 效率);長文件放 references/ 子目錄 |
| 標準 | 說明 |
|---|---|
| Trigger 清楚 | description 必須明確說明何時使用與何時不使用(隱式匹配依賴描述精確度) |
| 單一能力 | 一個 Skill 只負責一個穩定工作流;觸發超過 3 次以上才值得封裝成 Skill |
| 可驗證 | 有完成標準、測試方式或評測清單(golden tasks) |
| 可組合 | 可與 MCP、subagent、hook 搭配;若 Skill 依賴 MCP,應在 plugin / config 層明確宣告 |
| 可版本化 | 重大流程變更應更新版本與 changelog |
| 安全 | 不放 API key、密碼、內部憑證;只從可信來源安裝;稽核所有腳本與外部依賴 |
| 不濫用 Context | 長文件放 references/,需要時再讀;不把所有規則塞進一份 SKILL.md |
MCP(Model Context Protocol)是開放協定,讓 LLM 應用與外部資料源、工具整合。2024/11 Anthropic 發布後已由 Agentic AI Foundation(Linux Foundation)治理,月下載量超過 1 億次(2026/03)。
| 原則 | 說明 |
|---|---|
| 最小權限 | 每個 tool 只暴露必要能力;read-only 與 write 分成不同 MCP server 或 permission profile |
| 明確命名 | create_linear_issue 優於 do_action;語意邊界唯一(防 Tool Selection 混淆) |
| 嚴格參數 | 使用 enum、required、格式限制;無效狀態不可表示 |
| 可預覽 | 高風險 tool 先提供 dry-run 或 preview,再執行實際操作 |
| 可撤銷 | 寫入動作應支援 rollback 或 idempotency |
| 可審計 | 每次 tool call 記錄 actor / input / output / timestamp |
| 不信任描述 | Host 不應盲信 MCP server 的 tool annotation(Prompt Injection 防護);除非來自可信 server |
| 類型 | 範例 | 風險等級 | 最低控制要求 |
|---|---|---|---|
| Read-only context server | 文件、知識庫、設計稿、Log 查詢 | 中 | 資料範圍限制、資料分類 |
| Action server | GitHub、Linear、Slack、Gmail、部署工具 | 高 | Approval + Audit + Preview |
| Local system server | 檔案系統、Shell、瀏覽器、自動化工具 | 高 | Sandbox + 最小 OS 權限 + 目錄限制 |
| Internal platform server | 客服、CRM、付款、帳務、資料庫 | 極高 | OAuth + 審批流程 + 完整 Audit Log |
MCP 官方規格警告:MCP 可提供任意資料存取與程式碼執行路徑,必須取得使用者明確同意並謹慎處理安全與資料隱私。Host 不應在未取得使用者同意下向 server 暴露使用者資料。工具描述除非來自可信 server,否則應視為不可信。
Plugin 是 Skill + MCP + Hook 的 Namespaced Bundle,適合需要跨團隊共享、版本化管理、Marketplace 分發時使用。
| 條件 | 原因 |
|---|---|
| 多人共用同一套流程 | 避免每人手動配置;統一版本與行為 |
| 需要版本與更新 | 可控發布;changelog 追蹤變更 |
| 需要綁定 MCP server | 降低安裝錯誤;讓 Skill 的 MCP 依賴明確化 |
| 需要 hooks / permissions | 統一治理;不靠自然語言控制危險操作 |
| 需要 Marketplace 分發 | 便於組織採用;支援版本 pinning 與審核 |
整合 Claude 報告能力矩陣 + GPT / Gemini 補充,含 2026 年最新狀態。
| 能力 / 特性 | 🖥 Claude(Desktop / Cowork / Code) | 💻 OpenAI Codex | ⚡ Google Antigravity 2.0 |
|---|---|---|---|
| Agent Skills | ✓ Pro+ · SKILL.md · plugin dir Anthropic 17+ 開源 Skills | ✓ SKILL.md · Codex CLI / IDE 隱式 + 顯式觸發 | ✓ SKILL.md · Antigravity Skills only 非跨工具標準 |
| MCP Connectors | ✓ Remote MCP(Pro / Max / Team / Enterprise) Asana / GitHub / Linear / Stripe / Zapier 等 | ✓ stdio + Streamable HTTP Bearer token + OAuth 支援 | ✗ 截至 2026 中期完全不支援 最大缺口,工作流依賴外部整合時 Claude Code 仍首選 |
| MCP Server 本機 | ✓ Claude Code:stdio 本機 | ✓ stdio + 可作為 MCP Server 被消費 | ✗ 無 |
| Plugin 系統 | ✓ Cowork Plugin(role / team / company) Claude Code Plugin(skills + agents + hooks + MCP) | ✓ Codex Plugin(skills + MCP + app integration) Marketplace JSON catalog | ✓ Antigravity Plugin(skills + rules + MCP + hooks) Bundles(Firebase / Android / Web) |
| Hooks / 治理 | ✓ Claude Code hooks.json 組織 Owner 統一管理 | ✓ Codex hooks + approval settings | ✓ Antigravity hooks + subagent 沙箱 |
| Subagent / Parallel | △ Claude Code:sequential Cowork:Sub-agents 支援 | ✓ Subagent 角色隔離 Test / Security / Research / Release Agent | ✓ Agent Teams:多 subagent 平行運行於獨立 sandbox 最佳並行執行能力 |
| Claude 模型 | ✓ 原生 | ✗ 使用 GPT-5 系列 | ✓ model selector:Claude Sonnet / Opus 4.6 費用透過 Google 計費 |
| MCP Apps UI | ✓ SEP-1865:sandboxed iframe 互動 UI | ✗ | ✗ |
| Prompt Caching | ✓ Skill System Prompt 前置快取 cache_control 標記 | ✓ 自動快取(≥1024 tokens) | △ Antigravity 動態快取布局優化 Skill 靜態 Prompt 置頂 |
| 跨工具 Skill 標準 | ✓ SKILL.md 開放標準(Claude / Codex / Antigravity / Cursor / GitHub Copilot) | ✓ 同上 | △ 部分相容 SKILL.md 標準 |
| 入口 | 主要用途 | 擴充機制 |
|---|---|---|
| Claude Desktop / App | 一般對話、文件、技術諮詢 | Skills(Pro+)+ Connectors(Remote MCP) |
| Claude Cowork | 企業協作、角色型工作流、長流程任務 | Plugin(role / team / company)+ Sub-agents + Connectors |
| Claude Code | 程式碼代理、repo 操作、CI/CD 整合 | Plugin(skills + agents + hooks + MCP)+ 本機 MCP |
Claude Code 官方建議:個人或單 repo 快速實驗用 .claude/ standalone configuration;需要跨團隊共享、版本化或 marketplace 分發時才轉成 Plugin。Skills 安裝後自動發現,Claude 可依任務 context 自動呼叫。
| Plugin | Skills | Connectors |
|---|---|---|
| Product Ops | PRD review、roadmap synthesis | Google Drive、Slack、Linear |
| Engineering Lead | sprint review、incident analysis | GitHub、Sentry、Jira |
| Sales Ops | account brief、proposal drafting | Salesforce、Gmail、Docs |
| Legal Ops | contract review checklist | DocuSign、Drive |
| Data Analyst | metric investigation | Sheets、warehouse connector |
~/.codex/config.toml(全域)或 .codex/config.toml(trusted project)codex --mcp-server)被其他 Agent(如 Claude)消費——Multi-agent 協作的關鍵設計;支援 Parallel tool callsagents/openai.yaml 中宣告依賴,讓 Codex 自動安裝與 wiring(不要只在 SKILL.md 自然語言中說明)Antigravity 最適場景:Google 技術棧(Firebase / Android / Web / Science)+ 多 Agent 並行(主 Agent 計畫,Subagents 分別負責測試、文件、研究)+ 瀏覽器 / 研究自動化。MCP 缺口補法:在需要外部整合時,透過 model selector 切換到 Claude Code 處理。
| 元件 | 設計 | 說明 |
|---|---|---|
| Skill | code-review/SKILL.md | 審查順序、缺陷分級(P0/P1/P2)、輸出格式 |
| MCP (read) | GitHub MCP | 讀 PR diff / comments / CI status |
| MCP (read) | Linear / Jira MCP | 讀需求與 ticket 驗收條件 |
| MCP (read) | Sentry / Datadog MCP | 查線上錯誤與指標 |
| Hook | block-secret-read | 阻擋讀取 .env / 金鑰 |
| Plugin | engineering-review | 打包為團隊可安裝套件 |
原則:讀取與寫入分成不同 MCP server 或不同 permission profile。優點:降低誤操作風險,方便以環境、角色、審批級別分權。
| Subagent | 工具 | 用途 |
|---|---|---|
| Test Agent | Shell + CI MCP | 執行測試、修復失敗案例 |
| Security Agent | SAST + Dependency MCP | 資安掃描與風險分級 |
| Research Agent | Web / Docs MCP | 查官方文件與規格 |
| Release Agent | GitHub + CI/CD + Slack MCP | 發布檢查與通知 |
| Data Agent | SQL read-only MCP | 查詢資料與生成洞察 |
Owner 佈建 Approved Plugin 給組織;支援 private GitHub repo 同步或 ZIP 上傳
版本化 + Namespace + Changelog;Codex 支援 repo-scoped 或 personal marketplace
安裝後仍受 approval settings 約束;外部服務受各自認證、隱私政策約束
Tool call + User approval + Server response 完整記錄;Plugin 版本更新走 review 流程
cache_control 指定快取範圍| 風險 | 控制措施 |
|---|---|
| Prompt Injection | MCP 回傳內容視為不可信;Skill 中明確要求驗證來源;Host 不應盲信 tool annotation |
| Tool Misuse | 高風險工具加 approval / preview / dry-run;寫入動作支援 rollback / idempotency |
| Data Exfiltration | Connector / MCP server 限定資料範圍;資料分類(PII / 機密 / 公開) |
| Secret Leakage | 禁止 Skill / Plugin / MCP config 內嵌 secrets;設定 permissions deny(.env / secrets/**) |
| Supply-chain Risk | Plugin marketplace 審核;版本 pinning;只允許 curated source;稽核腳本與外部依賴 |
| Over-permission | read-only 與 write 分離;MCP server 採最小 OS 權限 + 目錄限制(尤其 local system server) |
| Tool Overlap | 避免同一 Agent 掛載過多功能相近的 MCP Tools;工具描述維持唯一語意邊界 |
| Audit Gap | 記錄 tool call / user approval / server response / timestamp;Context Pollution 用 on-demand Skill 防範 |
| 層級 | 建議 |
|---|---|
| 個人 | 可安裝 personal skill,但不得含 secrets 與公司敏感資料 |
| Team | 共用 team plugin,經 code review;Skill 版本化 |
| Organization | Owner 佈建 approved skills / plugins;關閉 org-wide sharing 若需審查流程 |
| Marketplace | 只允許 curated source;版本 pinning + changelog |
| MCP | 每個 server 有 owner / 資料分類 / 權限模型 / audit log |
| 反模式 | 問題 | 正確修正 |
|---|---|---|
| 把所有規則塞進超長 Prompt | Context 污染、難維護、每次全量載入 | 拆成 Skill / Rules / Workflow,按需載入 |
| MCP server 同時有讀寫高權限 | 誤操作風險高,審批粒度粗 | read / write 分成不同 server 或 permission profile |
| Skill description 太泛 | 觸發不穩或誤觸發;影響 Progressive Disclosure 效率 | 明確寫觸發時機與不觸發時機;建立 golden tasks 測試 |
| Plugin 未版本化 | 團隊結果不一致;無法回滾 | semantic version + changelog;Marketplace 版本 pinning |
| Skill 依賴 MCP 只靠自然語言說明 | 安裝 / wiring 錯誤;依賴不透明 | 在 plugin 或 config 層明確宣告 MCP 依賴 |
| Connector 不做資料分類 | 敏感資料外洩風險 | 設定資料範圍限制 + PII 分類 + audit log |
| Tool result 直接信任 | Prompt Injection 攻擊入口 | 對外部 MCP 回傳內容做不可信處理;驗證來源 |
| Local MCP 無沙箱限制 | Shell 工具可能被 Prompt Injection 觸發 rm -rf | Docker 容器化 + 目錄限制 + 最小 OS 權限 |
| 沒有評測(golden tasks) | 不知道 Skill 是否真的改善工作效率 | 5–10 個 golden tasks + 任務成功率指標 |
最小可行導入策略:一個 PR Review Skill + 一個 GitHub read-only MCP + 一個安全 Hook + 五個 golden tasks。比一次導入大型 agent 平台更可控,也更容易量測成效。
GPT 報告最終建議:先建立 AGENTS.md / CLAUDE.md 定義基本規則 → 將重複流程抽成 Skill → 只在需要外部系統時接 MCP 且先採 read-only → Skill 依賴 MCP 寫進 plugin / config 不只靠自然語言 → 團隊共用包成 Plugin 並納入版本 / 審查 / 權限 / audit → 高風險場景用 hooks + approval + read/write 分離 + human-in-the-loop。